Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/fusiondrive/cve-2026-43499-s24u
Seguridad AndroidEscalada de PrivilegiosExplotaciónPruebas de PenetraciónSeguridad MóvilPapers e InvestigaciónDesarrollo de PayloadsExplotación de Binarios
GitHubfusiondrive/cve-2026-43499-s24u

CVE-2026-43499-S24U

Puerto de investigación CVE-2026-43499 para Galaxy S24 Ultra SM-S928U1 DZF2 (COMPLETADO)

Ver Repositorio
36hace 29 díasAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

PoC de CVE-2026-43499 para Galaxy S24 Ultra (SM-S928U1)

Puerto de investigación específico para este dispositivo de CVE-2026-43499 para el Samsung Galaxy S24 Ultra estadounidense con firmware S928USQS6DZF2 (dominio de aplicación / ruta de producción).

Este repositorio es la contraparte del S24U de CVE-2026-43499-S25U. Recoge el progreso actual incompleto: el plano de control y el armado residual del UAF en la pila están en su lugar; una escritura de puerta limpia (hits>0) todavía no se ha conseguido.

Objetivo compatible

root@kitploit:~
Model:       SM-S928U1
Codename:    e3q
Android:     14 / BP4A.251205.006 (display family)
Build / AP:  S928U1UES6DZF2 / S928USQS6DZF2
Fingerprint: samsung/e3qsqw/e3q:14/UP1A.231005.007/S928USQS6DZF2:user/release-keys
Kernel:      6.1.145-android14-11-33419968-abS928USQS6DZF2
Architecture: arm64 / 4K pages

Los offsets y diseños se aplican solo a este firmware. No transfiera constantes entre compilaciones sin evidencia.

Estado (honesto)

Bloqueador: geometría residual segura para el recorrido. Un plantado real RB_EMPTY necesita VA residual del kernel (APP_STAMP_RESIDUAL_ADDR / APP_STAMP_OVERLAY_BASE). Los árboles falsificados y los overlays KEEP (que se ponen a cero con FD_ZERO) causan pánico en el recorrido forzado. Consulte docs/PROGRESS.md.

Referencia

  • Linaje de IonStack / CVE-2026-43499 (NebuSec CyberMeowfia y puertos relacionados)
  • PoC independiente para S25U: BuSung-dev/CVE-2026-43499-S25U
  • Cableado del dominio de aplicación derivado de la rama de investigación Root-My-Galaxy-Payloads agent/s928u-bp4a-251205-006 (E3Q DZF2)

Apache License 2.0: LICENSE.

Qué contiene este puerto

  • Perfil de objetivo e3q-S928USQS6DZF2 (oráculo físico P0, diseño de banco, geometría de pipe para DZF2).
  • Payload de dominio de aplicación (cve-2026-43499-app.so) con slide_app.c: plantados de sellos residuales, soft_match, recorrido REPLANT, walk_nice, NO_PLANT, ganchos de plantado EMPTY, peek de banco, cableado de drenaje.
  • Helper de root con apertura de log O_APPEND (evita la sobrescritura del log entre padre/hijo).
  • Binario preload independiente opcional (ruta tracefs; no es la ruta principal de investigación de la app del S24U).

Compilación

root@kitploit:~
export ANDROID_NDK_HOME=/path/to/ndk   # e.g. r28 / API 34 clang
make -j$(nproc)
# or:
make app API=34

Salidas:

root@kitploit:~
build/e3q-S928USQS6DZF2/cve-2026-43499-app.so
build/e3q-S928USQS6DZF2/cve-2026-43499-root
build/e3q-S928USQS6DZF2/cve-2026-43499          # optional standalone

Despliegue (investigación en dominio de aplicación)

ADB de Windows (o adb del host) contra el serial R5CXB20H9FD (unidad de investigación de ejemplo):

root@kitploit:~
# Prefer the rebuilt helper (O_APPEND logs), not only the APK copy.
adb push build/e3q-S928USQS6DZF2/cve-2026-43499-app.so /data/local/tmp/
adb push build/e3q-S928USQS6DZF2/cve-2026-43499-root /data/local/tmp/

adb shell "run-as dev.busung.s25uroot sh -c '
  mkdir -p files/payload-overrides/e3q-S928USQS6DZF2
  cp /data/local/tmp/cve-2026-43499-app.so \
     files/payload-overrides/e3q-S928USQS6DZF2/
  cp /data/local/tmp/cve-2026-43499-root files/
  chmod 700 files/cve-2026-43499-root \
    files/payload-overrides/e3q-S928USQS6DZF2/cve-2026-43499-app.so
'"

Línea base segura (sobrevive; hits=0)

root@kitploit:~
export APP_STACK_UAF_STAMP=1
export APP_STAMP_PLANT=soft
export APP_STAMP_SOFT_MATCH=1
export APP_STAMP_FIXED_SHIFT=2
export APP_BANK_VALID_ROOT=1
export APP_STAMP_STATUS_PATH=/data/user/0/dev.busung.s25uroot/files/stamp_status_last.txt
# run via helper --run-payload ... (see docs/PROGRESS.md)

Recorrido forzado (solo investigación; actualmente KP)

root@kitploit:~
# After soft_match plant: change residual prio then force task nice change.
export APP_STAMP_REPLANT_WALK=1
export APP_STAMP_WALK_PRIO=100
export APP_STAMP_WALK_NICE=18   # must differ from first nice (default 19)
# Prefer EMPTY bank for some paths; still KP without residual kVA EMPTY plant

No vuelva a escanear los desplazamientos de plantado 0–4; la base 2 está establecida.

Documentación

DocumentoContenido
docs/PROGRESS.mdMatriz de hitos, afirmaciones OBS/SRC, punto de retomada
docs/ENV_REFERENCE.md

Seguridad y legalidad

Úselo únicamente en dispositivos de su propiedad o que esté autorizado explícitamente a probar. Este árbol es software de investigación para una ruta bloqueada de teléfono de producción; no es un root terminado ni un instalador de KernelSU.

KernelSU

La integración con KernelSU queda fuera de alcance hasta que existan una escritura fiable de pipe/phys y una ruta de root. No trate este repositorio como listo para KSU.

Descargar herramienta
EtapaEstado
Fuga mm de KernelSnitch / preparación de páginaFunciona en producción
Reclamación de banco + MSG_PEEK (owner=1)Funciona
Armado clásico de UAF residual de pila EDEADLKFunciona
Plantado de pila (nfds ≤ 320, desplazamiento residual base=2)Funciona
Coincidencia con salida temprana en prioridad 120 (no 139)Funciona
Geometría de escritura suave bajo salida tempranaPlantada de forma segura; sin recorrido
REPLANT + walk_nice forzado con recorrido adjust_piProbado; KP hasta ahora
Oráculo de puerta hits>0Abierto
phys-rw de pipe / root de Android / KernelSUNo alcanzado
Variables de entorno para rutas de sello/banco
docs/RUN_HISTORY.mdHistorial condensado de ejecuciones en dispositivo (RUN047–062)