Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-43499-ZFOLD4 — Port de investigación para Galaxy Z Fold4 SM-F936W F936WVLU1AVGA (en progreso) | Kitploit
Herramientas/GitHubGitHub/fusiondrive/cve-2026-43499-zfold4
Seguridad AndroidAnálisis de VulnerabilidadesExplotaciónIngeniería InversaSeguridad MóvilAnálisis de FirmwareExplotación de Binarios
GitHubfusiondrive/cve-2026-43499-zfold4

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-43499-ZFOLD4

Port de investigación para Galaxy Z Fold4 SM-F936W F936WVLU1AVGA (en progreso)

Ver Repositorio
4hace 25 díasAún no revisado

CVE-2026-43499-ZFOLD4

Port de investigación específico del dispositivo de CVE-2026-43499 (IonStack PI write-what-where) para el Galaxy Z Fold4 canadiense SM-F936W con firmware F936WVLU1AVGA.

Este repositorio es la contraparte para Fold4 de CVE-2026-43499-S24U y CVE-2026-43499-A36. Captura el progreso actual incompleto: el reclaim, el armado de UAF de leftover-stack y la cobertura de leftover.lock están en su lugar; la inserción de lock.waiters de [7] nunca aterriza en la página reclamada. CFI / physrw / root no se alcanzan.

Los offsets y las distribuciones se aplican solo a este firmware. No copie constantes de S24U / S25 / A36 / S9180 / GRKU a este objetivo. En particular, SKB_DATA_DELTA es -0xe80 aquí (S9180 es -0x1000).

Úselo solo en dispositivos que posea o que esté explícitamente autorizado a probar.

Objetivo compatible

root@kitploit:~
Model:        SM-F936W
Codename:     q4q
Board:        taro (Snapdragon 8 Gen 1)
Android:      12 / One UI 4.1.1 (SDK 32)
AP / PDA:     F936WVLU1AVGA
Fingerprint:  samsung/q4qcsx/q4q:12/SP2A.220305.013/F936WVLU1AVGA:user/release-keys
Kernel:       5.10.81-android12-9-24709469-abF936WVLU1AVGA
Architecture: arm64 / 4K pages
Serial used:  RFCT70A6APD (authorized owner device)

SHA-256 de la Image 9ec34bbfa6a732001ead04a3e6aea8a6ad2283e3280b8b7d024c47056003fe3d. SHA-256 del vmlinux.elf recuperado a5a5fa849f3e47f185d8cf4d5796b2ada10d251153a5fcea51ba138e0c565a0c. La Image sin procesar y el vmlinux.elf no se incluyen (consulte analysis/boot-unpack/SHA256SUMS).

Estado (honesto)

Último artefacto en vivo: analysis/artifacts/cve-2026-43499-v104-resscan (SHA-256 dd7968e71f2c151be46b7c386cd1380ace191854d36c08c11283266b82c8656b), boot f5264a43-7544-460e-a70d-becf90960383, warranty_bit=0.

Consulte docs/PROGRESS.md para la matriz de hitos.

Qué contiene este árbol

  • Perfil del objetivo src/targets/q4q-F936WVLU1AVGA/ (offsets basados en la Image).
  • Payload de diagnóstico (src/): plantado de leftover so1000, medición de stamp-SP, vistazo residual en cualquier parte, DIAG_LOCK_MINIMAL.
  • Análisis de Fold4: texto de boot-unpack, desensamblado, registros v93/v96/v101/v103/v104 curados, binarios de diagnóstico seleccionados.
  • Objetivos de payload de linaje / notas de portado de Root-My-Galaxy-Payloads feature/grku-race-parity @ 749633c (no constantes de Fold4).

No contiene tarballs de firmware, la Image sin procesar del kernel, vmlinux.elf, código fuente de la aplicación Android ni un módulo KernelSU para Fold4.

Compilación

root@kitploit:~
export ANDROID_NDK_HOME=/path/to/android-ndk   # NDK r29 or compatible
make TARGET=q4q-F936WVLU1AVGA API=32

Salidas:

root@kitploit:~
build/q4q-F936WVLU1AVGA/cve-2026-43499
build/q4q-F936WVLU1AVGA/cve-2026-43499-app.so
build/q4q-F936WVLU1AVGA/cve-2026-43499-root

Trate los binarios como diagnósticos. No trate un setattr success=1 como una escritura [7] o [11] completada.

Ajustes congelados

Mantenga estos valores a menos que un nuevo dato de la Image fuerce un cambio:

root@kitploit:~
DIAG_RECLAIM_PREDRAIN_SENDS=768
DIAG_RECLAIM_SENDS=1
DIAG_WRITE_SHAPE=3
DIAG_SELF_WRITE_OFF=0x6000
DIAG_PERF_RESIDUAL=1
DIAG_RECLAIM_PEEK=1

Notas

  • Aumentar la profundidad del spray, defer-all32 o restaurar ASHMEM_MISC_FOPS antes de un HIT de autoescritura con skb-peek (self_src == fake_fops) no es útil en este firmware.
  • Establecer leftover.task en init_task o en la fake_task de la página suprime [7]. Anular leftover.task, empty-leftmost o prio=0 también falla.
  • Un setattr remoto en el mismo núcleo reinicia el dispositivo.
  • No copie las constantes numéricas de otro dispositivo.

Documentación

Referencias

  • Linaje de IonStack / CVE-2026-43499 (NebuSec CyberMeowfia y ports relacionados)
  • Framework de payloads: BuSung-dev/Root-My-Galaxy-Payloads
  • A36 independiente: fusiondrive/CVE-2026-43499-A36
  • Investigación de S24U: fusiondrive/CVE-2026-43499-S24U

Licencia Apache 2.0: LICENSE.

Descargar herramienta
EtapaEstado
Identidad de la Image, kallsyms, huella P0Hecho
Waiter / task PI / fops / slab de mm (0x3c0, order 3)Hecho (esta Image)
Fuga de mm de KernelSnitch + preparación de páginaFuncionando
Reclaim de skb predrain=768, envíos finales=1Funcionando
Supervivencia clásica de leftover por EDEADLKFuncionando (probado en esta Image)
Residual stack_page+0x3cb0 (también +0xbcb0)Funcionando
IPv6 MCAST leftover.lock en buf+0x118Medido (v93; más allá de la copia de 264 bytes)
SOL_SOCKET 1000 cubre leftover.lock en +0x80Funcionando (v96 en vivo)
Plantado de leftover.lock = fake_lockFuncionando
Recorrido remoto de MARK@+0x80Probado (reinicio)
setattr con fake_lock@+0x80 + owner=1success=1, sin mutación de página
Inserción de [7] de leftover en la páginaAbierto (escaneo residual de página completa de v104: sin coincidencias)
Escritura CFI / phys-rw por pipe / root / KernelSUNo alcanzado
DocContenido
docs/PROGRESS.mdMatriz de hitos, datos en vivo, compuerta abierta
docs/SM-F936W-F936WVLU1AVGA.mdFicha del objetivo
analysis/reports/PI_TREE_NEXT_GATE_20260813.mdIdentidad de [7] frente a [11]
src/targets/q4q-F936WVLU1AVGA/provenance.mdHashes de firmware / Image