Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
asus-i005-cve-2026-43499 — CVE-2026-43499 (GhostLock) adaptación para ASUS ROG Phone 5S — disparador UAF + recuperación de pila pselect, fuga de KASLR bloqueada | Kitploit
Herramientas/GitHubGitHub/huaguiqi/asus-i005-cve-2026-43499
Seguridad AndroidEscalada de PrivilegiosForensia de MemoriaAnálisis de VulnerabilidadesExplotaciónIngeniería InversaSeguridad MóvilPapers e InvestigaciónDesarrollo de Payloads

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Explotación de Binarios
GitHubhuaguiqi/asus-i005-cve-2026-43499

asus-i005-cve-2026-43499

CVE-2026-43499 (GhostLock) adaptación para ASUS ROG Phone 5S — disparador UAF + recuperación de pila pselect, fuga de KASLR bloqueada

Ver Repositorio
hace 8h 43mAún no revisado

asus-i005-cve-2026-43499

CVE-2026-43499 (GhostLock) adaptación e investigación en ASUS ROG Phone 5S (ASUS_I005).

Conclusión: activación de la vulnerabilidad y recuperación de pila completamente verificadas; la cadena de escalada de privilegios está bloqueada por la fuga de KASLR.

TL;DR

FaseContenidoEstado
0Activación de UAF (3 hilos + CMP_REQUEUE_PI)✅
1Recuperación de pila con pselect timeout=0 (shift=10)✅
1.6Fuga de SP de la pila del kernel W (perf PERF_SAMPLE_REGS_INTR)✅
2Escritura en dirección arbitraria (requiere KASLR slide)❌
—Fuga de KASLR (8 fuentes, todas fallaron)❌

Dispositivo objetivo

Descripción de la vulnerabilidad

CVE-2026-43499 (GhostLock) es un UAF de pila en el subsistema rtmutex del kernel de Linux. remove_waiter() utiliza current en lugar de waiter->task en la ruta de reversión del proxy lock, lo que provoca que task_struct->pi_blocked_on conserve un puntero colgante.

Resultados clave

1. Recuperación de pila con pselect timeout=0 (original)

  • pselect timeout>0 → do_select → schedule → el pi_blocked_on colgante es recorrido → interbloqueo
  • Con timeout=0, end_time=NULL, do_select retorna inmediatamente, pero _copy_from_user aún se ejecuta
  • nfds=320 → una copia de 40 bytes → core_sys_select usa stack_fds en la pila
  • El inicio de ex fd_set coincide exactamente con el inicio del waiter → PSELECT_WAITER_WORD_SHIFT = 10

2. Fuga de dirección de la pila del kernel W

  • perf_event_open(pid=W_tid) + PERF_SAMPLE_REGS_INTR(SP)
  • Filtrado de pila IRQ → 41 muestras de pila W reales todas idénticas
  • Alineación de 16KB → sp_top → fake_waiter = sp_top - 0x1b0

3. Superficie de bloqueo — la configuración reforzada de i005 resiste todas las fugas de KASLR

Ver docs/05-limitations.md:

  • kptr_restrict=2
  • perf hardware en arm64 registra el PC de entrada al vector EL0→EL1 (overflow delayed)
  • perf_event_open(system-wide/kworker) EACCES
  • bpf() EACCES
  • /proc/{kallsyms,timer_list,self/stack} EACCES
  • /sys/module/*/sections EACCES

Estructura de directorios

  • docs/ Documentación de análisis y cronología
    • 06-research-snapshot.md Instantánea completa de la investigación
    • 07-iteration-log.md Registro de versiones fallidas
    • disasm/ Fragmentos clave de desensamblado
    • recon/ Salida de reconocimiento
  • include/ Tabla de símbolos + offsets de estructuras
  • src/ Código fuente del PoC (ver src/README.md)
  • scripts/ Scripts de análisis
  • logs/ Registros de ejecución (no incluidos en git)

Reproducción

root@kitploit:~
# 1. 提取符号与偏移(需 ASUS 官方内核源码编译出的 vmlinux)
./scripts/extract_symbols.sh
./scripts/gen_symbols_h.sh
./scripts/extract_offsets.sh

# 2. 编译 Stage 0
aarch64-linux-gnu-gcc -static -O2 -pthread \
  -o ~/tmp/work/bin/poc_stage0_trigger src/poc_stage0_trigger.c

# 3. 设备运行(需 adb shell 到目标设备)
adb shell /data/local/tmp/poc_stage0_trigger
工具链:aarch64-linux-gnu-gcc -static -O2 -pthread

参考

· gitchw/ghostlock-cve-2026-43499        华为 Watch 4 Pro,5.4.210(ARM32)
· ccp-p/ghostlock-cve-2026-43499-4.19-k40  Redmi K40,4.19.157(aarch64)
· JoinChang/ghostlock-oneplus              一加多设备,栈布局可行性
· knowlily/cve-2026-43499-honor            荣耀失败分析

免责声明

仅供安全研究。请勿用于未授权设备。
Descargar herramienta
Elemento
Valor
DispositivoASUS ROG Phone 5S (ASUS_I005)
SoCSnapdragon 888 (SM8350)
Android13
Kernel5.4.210-qgki-perf-gc89cd02a7dfe arm64
SELinuxEnforcing (u:r🐚s0)
CapEff0