Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-43499-T807D — Paquete de investigación de exploits del kernel de Android para CVE-2026-43499, que contiene el código fuente del exploit popsicle, payload su embebido, helper de puente root y artefactos de compilación reproducibles. | Kitploit
Herramientas/GitHubGitHub/bobikl/cve-2026-43499-t807d
Seguridad AndroidEscalada de PrivilegiosForensia de MemoriaExplotaciónIngeniería InversaPost-ExplotaciónSeguridad MóvilPapers e InvestigaciónDesarrollo de Payloads

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Explotación de Binarios
GitHubbobikl/cve-2026-43499-t807d

CVE-2026-43499-T807D

Paquete de investigación de exploits del kernel de Android para CVE-2026-43499, que contiene el código fuente del exploit popsicle, payload su embebido, helper de puente root y artefactos de compilación reproducibles.

Ver Repositorio
23hace 1 mesAún no revisado

T807D Producto final — Paquete de recuperación de correspondencia uno a uno con el código fuente

Fecha de generación: 2026-08-08

Conclusión

Este directorio ya ha organizado el árbol de código fuente completo de popsicle que se puede recuperar del proyecto actual, los encabezados necesarios, la carga útil de su embebida, los binarios de producción y los scripts de ejecución.

Es necesario distinguir:

  1. Los binarios de producción de r562 SO y r557 helper se conservan completos, y sus hashes son verificables.
  2. El proyecto no conserva las instantáneas del código fuente antiguo previas a la compilación de estos dos binarios de producción, los archivos objeto ni los productos de compilación completos con DWARF. Por lo tanto, el código fuente actual no puede etiquetarse honestamente como "el código fuente que, byte por byte, compiló los binarios de producción de aquel entonces".
  3. El código fuente actualmente conservado es el único árbol de código fuente completo de popsicle en el Kit, y también es la línea base de mantenimiento tras la revisión del 2026-08-05.

Estructura de directorios

source-final-correspondence-20260808/
├─ source/
│  ├─ exploit/
│  │  ├─ popsicle/
│  │  │  ├─ main.c
│  │  │  ├─ util.c
│  │  │  ├─ slide.c
│  │  │  ├─ fops.c
│  │  │  ├─ pipe.c
│  │  │  ├─ preload.c
│  │  │  ├─ root_bridge_helper.c
│  │  │  ├─ su_blob.S
│  │  │  ├─ su_daemon.c
│  │  │  ├─ common.h / offset.h / target.h
│  │  │  ├─ kernelsnitch/
│  │  │  └─ build/embed/su_daemon_aarch64_pie
│  │  └─ ghostlock-oneplus/kernelsnitch/
│  └─ target-files/popsicle-target.h
├─ embed/su_daemon_aarch64_pie
├─ artifacts/production/
├─ runtime/
├─ review-build/
├─ rebuild-current-source.ps1
├─ source-files.sha256
├─ binary-function-size-diff.md
├─ binary-function-size-diff.csv
└─ manifest.json

Relación de correspondencia uno a uno

r562 preload SO

Archivo de producción:

artifacts/production/t807d-popsicle-r562-show-callback-canonical-20260804.so

SHA-256:

B6DED21F90096A2FA2567807F79E7E8CCFDF9802DAF4628277A333DD8FE7DB71

Entradas principales del código fuente:

Objeto de producciónCódigo fuente correspondiente
Flujo principal del SOsource/exploit/popsicle/main.c
Utilidades genéricas de kernel y espacio de usuariosource/exploit/popsicle/util.c
slide y localización de direccionessource/exploit/popsicle/slide.c
fops y ruta de activación de pselectsource/exploit/popsicle/fops.c
pipe, reclaim, direct writesource/exploit/popsicle/pipe.c
Entrada de LD_PRELOAD y escritura del archivo susource/exploit/popsicle/preload.c
Símbolos de frontera de su embebidasource/exploit/popsicle/su_blob.S
Definiciones comunescommon.h, offset.h, target.h
Configuración de objetivosource/target-files/popsicle-target.h
Encabezados de KernelSnitchsource/exploit/popsicle/kernelsnitch/ y source/exploit/ghostlock-oneplus/kernelsnitch/
Contenido del archivo embebidosource/exploit/popsicle/build/embed/su_daemon_aarch64_pie

r557 root bridge helper

Archivo de producción:

artifacts/production/t807d-root-bridge-helper-r557-show-verify-callback-20260804

SHA-256:

F7FF4C293902993183F98A8D314FA2ECD012A72A36F287A361C4503844EAAB91

Entradas principales del código fuente:

Objeto de producciónCódigo fuente correspondiente
root bridge, marker, cred, SELinux, lógica auxiliar de KSUsource/exploit/popsicle/root_bridge_helper.c
Símbolos de frontera de su embebidasource/exploit/popsicle/su_blob.S
Contenido de susource/exploit/popsicle/build/embed/su_daemon_aarch64_pie
Definiciones comunes y configuración de objetivoIgual que r562

Scripts de ejecución

  • r562-show-stream.sh: carga los parámetros de producción del SO r562.
  • r571-current-helper-cred-stream.sh: cadena de root temporal de r571/r572.
  • r572-current-helper-cred-no-ksu.sh: fase de root temporal sin conexión a KSU.
  • r572-wrapper.sh: envoltorio de entorno del helper.
  • r575-selinux-rmw-safe.sh: fase de SELinux RMW.
  • r575-selinux-rmw-wrapper.sh: envoltorio de r575.
  • Archivos r573, r575, ksu-* en artifacts/production: copias de los scripts realmente utilizados en el directorio final.

Verificación de correspondencia realizada

Integridad del árbol de código fuente

Se han completado dos dependencias de rutas relativas que son fáciles de pasar por alto.

Primero, la referencia en target.h:

#include "../../target-files/popsicle-target.h"

Por lo tanto, el código fuente debe mantener:

source/exploit/popsicle/target.h
source/target-files/popsicle-target.h

Segundo, popsicle/kernelsnitch/utils.h y kernelsnitch.h siguen referenciando:

../../ghostlock-oneplus/kernelsnitch/...

Por lo tanto, source/exploit/ghostlock-oneplus/kernelsnitch/ también debe conservarse.

Copiar solo source/popsicle daría como resultado una instantánea incompleta que "parece completa pero en realidad no compila". Este paquete de recuperación ya está organizado según el diseño original de rutas relativas.

Recompilación del código fuente actual

Cadena de herramientas:

NDK: D:Android

dk 29android-ndk-r29 API: 35 ABI: AArch64

Ejecución:

powershell.exe -NoLogo -NoProfile -ExecutionPolicy Bypass -File .

ebuild-current-source.ps1

Resultado de la recompilación del código fuente actual:

ArchivoTamañoSHA-256
review-build/rebuild-current-source.so139600D5C8CF6D3A0A223F0BB3319FFAE926EF3EDF56DEF520B0A99CF7526B4437EC1A
review-build/rebuild-current-source-helper75008025FD4BEB793227D9595D5739483798BBB8CDB94B69734399BE4C9F329032D8F

Esto demuestra que el árbol de código fuente es compilable, pero no puede sustituir a los binarios de producción ya verificados en artifacts/production.

Por qué el código fuente actual no puede reproducir byte por byte r562/r557

Evidencia de la línea temporal:

ObjetoHora del archivo
Archivo de producción del helper r5572026-08-04 22:47:29
Archivo de producción del SO r5622026-08-04 22:59:05
main.c2026-08-04 22:22:16
slide.c2026-08-04 21:54:58
common.h2026-08-05 08:07:26
pipe.c2026-08-05 08:07:34
preload.c2026-08-05 08:07:30
root_bridge_helper.c2026-08-05 08:10:10
util.c2026-08-05 08:14:57

Al menos el contenido actual de common.h, pipe.c, preload.c, root_bridge_helper.c y util.c se escribió o modificó después de la generación de los dos binarios de producción.

Tampoco se encontró en el proyecto:

  • el directorio source antiguo correspondiente a r562/r557;
  • los archivos intermedios de compilación .o, .bc, .ll, .d correspondientes;
  • información de depuración DWARF con números de línea del código fuente;
  • el comando completo, las opciones del compilador y la lista de hashes de archivos fuente que reproduzcan la compilación de producción.

Por lo tanto, partiendo de los materiales existentes, lo que se puede hacer es recuperar todo el código fuente disponible y localizar las diferencias; no se puede convertir inversamente el ELF de producción en el código fuente C byte por byte de aquel entonces.

Diferencias a nivel de función en los binarios

binary-function-size-diff.md presenta las diferencias de tamaño de función entre los archivos de producción y los archivos recompilados del código fuente actual.

Diferencias clave del SO r562:

  • cleanup_page_prepare_state
  • prepare_good_kernel_page
  • direct_pselect_write_once_internal
  • write_embedded_su_file

Diferencias clave del helper r557:

  • install_su_daemon
  • pselect_install_task_creds
  • pselect_marker_only
  • pselect_direct_cred_worker
  • copy_env_path, añadido en el código fuente actual
Descargar herramienta