
CVE-2026-43499 (GhostLock) adaptación para ASUS ROG Phone 5S — disparador UAF + recuperación de pila pselect, fuga de KASLR bloqueada
CVE-2026-43499 (GhostLock) adaptación e investigación en ASUS ROG Phone 5S (ASUS_I005).
Conclusión: activación de la vulnerabilidad y recuperación de pila completamente verificadas; la cadena de escalada de privilegios está bloqueada por la fuga de KASLR.
| Fase | Contenido | Estado |
|---|---|---|
| 0 | Activación de UAF (3 hilos + CMP_REQUEUE_PI) | ✅ |
| 1 | Recuperación de pila con pselect timeout=0 (shift=10) | ✅ |
| 1.6 | Fuga de SP de la pila del kernel W (perf PERF_SAMPLE_REGS_INTR) | ✅ |
| 2 | Escritura en dirección arbitraria (requiere KASLR slide) | ❌ |
| — | Fuga de KASLR (8 fuentes, todas fallaron) | ❌ |
CVE-2026-43499 (GhostLock) es un UAF de pila en el subsistema rtmutex del kernel de Linux.
remove_waiter() utiliza current en lugar de waiter->task en la ruta de reversión del proxy lock,
lo que provoca que task_struct->pi_blocked_on conserve un puntero colgante.
_copy_from_user aún se ejecutaPSELECT_WAITER_WORD_SHIFT = 10Ver docs/05-limitations.md:
docs/ Documentación de análisis y cronología
06-research-snapshot.md Instantánea completa de la investigación07-iteration-log.md Registro de versiones fallidasdisasm/ Fragmentos clave de desensambladorecon/ Salida de reconocimientoinclude/ Tabla de símbolos + offsets de estructurassrc/ Código fuente del PoC (ver src/README.md)scripts/ Scripts de análisislogs/ Registros de ejecución (no incluidos en git)# 1. 提取符号与偏移(需 ASUS 官方内核源码编译出的 vmlinux)
./scripts/extract_symbols.sh
./scripts/gen_symbols_h.sh
./scripts/extract_offsets.sh
# 2. 编译 Stage 0
aarch64-linux-gnu-gcc -static -O2 -pthread \
-o ~/tmp/work/bin/poc_stage0_trigger src/poc_stage0_trigger.c
# 3. 设备运行(需 adb shell 到目标设备)
adb shell /data/local/tmp/poc_stage0_trigger
工具链:aarch64-linux-gnu-gcc -static -O2 -pthread
参考
· gitchw/ghostlock-cve-2026-43499 华为 Watch 4 Pro,5.4.210(ARM32)
· ccp-p/ghostlock-cve-2026-43499-4.19-k40 Redmi K40,4.19.157(aarch64)
· JoinChang/ghostlock-oneplus 一加多设备,栈布局可行性
· knowlily/cve-2026-43499-honor 荣耀失败分析
免责声明
仅供安全研究。请勿用于未授权设备。
| Elemento |
|---|
| Valor |
|---|
| Dispositivo | ASUS ROG Phone 5S (ASUS_I005) |
| SoC | Snapdragon 888 (SM8350) |
| Android | 13 |
| Kernel | 5.4.210-qgki-perf-gc89cd02a7dfe arm64 |
| SELinux | Enforcing (u:r🐚s0) |
| CapEff | 0 |