Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Logitech-G-Cloud-GhostLock-CVE-2026-43499 — Consola en la nube de Logitech · GhostLock CVE-2026-43499 intento root | Kitploit
Herramientas/GitHubGitHub/hycqaq/logitech-g-cloud-ghostlock-cve-2026-43499
Análisis de VulnerabilidadesExplotaciónIngeniería InversaFuzzingPapers e InvestigaciónAprendizaje y EducaciónExplotación de Binarios
GitHubhycqaq/logitech-g-cloud-ghostlock-cve-2026-43499

Logitech-G-Cloud-GhostLock-CVE-2026-43499

Consola en la nube de Logitech · GhostLock CVE-2026-43499 intento root

Ver Repositorio
13hace 1 mesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Logitech G Cloud · Intento de root CVE-2026-43499 GhostLock

Logitech G Cloud — Intento de Root CVE-2026-43499 (GhostLock)

⚠️ Solo con fines de investigación y defensa de seguridad / Solo para fines de investigación y defensa

Todo el contenido de este repositorio es generado por DeepSeek AI, solo para investigación de seguridad, análisis de vulnerabilidades y evaluación de seguridad defensiva. Todo el contenido de este repositorio es generado por DeepSeek AI, solo para investigación de seguridad, análisis de vulnerabilidades y evaluación de seguridad defensiva.


Estado / Estado

La cadena de explotación estándar NO es aplicable / La cadena de explotación estándar NO es aplicable

La vulnerabilidad CVE-2026-43499 existe y es alcanzable mediante una carrera futex PI (EDEADLK confirmado), pero Qualcomm reescribió el código central de rtmutex (rbtree → bitmap/lista enlazada). La primitiva de escritura estándar de IonStack (escritura restringida de rb_erase) no existe en este kernel.

La vulnerabilidad CVE-2026-43499 existe y es alcanzable mediante una carrera futex PI (EDEADLK confirmado), pero Qualcomm reescribió el código central de rtmutex (rbtree → bitmap/lista enlazada). La primitiva de escritura estándar de IonStack (escritura restringida de rb_erase) no existe en este kernel.


Información del dispositivo / Información del dispositivo

Elemento / ElementoValor / Valor
Modelo / ModeloLogitech G Cloud (HALO)
Versión de firmware / Versión de firmwareSQ02K.60.0228 (2025-08-27)
SoCQualcomm Snapdragon 720G (SM7125, ATOLL)
GPUAdreno 618 (700MHz)
CPUKryo 465: 2×Cortex-A76 @2.3GHz + 6×Cortex-A55 @1.8GHz
Proceso / Proceso8nm
RAM / RAM4GB LPDDR4X
Almacenamiento / Almacenamiento64GB UFS
Pantalla / Pantalla7-inch IPS LCD, 1920×1080, 60Hz
Batería / Batería6000mAh
Conectividad / ConectividadWi-Fi 5, Bluetooth 5.1, USB-C 3.1
Kernel / KernelLinux 4.14.190-perf+ (Clang 10.0.7, GNU ld 2.27)
Compilación del kernel / Compilación del kernelscm@a9b0f71b66dc, SMP PREEMPT, 2025-08-27
Base del kernel / Base del kernelQualcomm LA.UM.9.1.r1-09200-SMxxx0.0
Versión de Android / Versión de AndroidAndroid 11 (API 31)
Compilado por / Compilado porTencent Level Infinite (sistema de compilación Zing)
Bootloader / BootloaderBloqueado / Bloqueado, avb=vbmeta, dm-verity activado
KASLRActivado (se puede eludir mediante perf_event_open) / Activado (se puede eludir)
Protecciones del kernel / Protecciones del kernelKPTI ✅ / PAN ✅ / SCS ❌ / CFI ❌ / PAC ❌
SELinuxEnforcing
ID de hardware / ID de hardwareGR0006 (Logitech HALO CN)
Socio de software / Socio de softwareLogitech (hardware) + Tencent Games (software)

Descarga de firmware / Descarga de firmware

📥 Enlace de descarga en Mega.nz / Enlace de descarga: [https://mega.nz/folder/I2MUkQyD#n6bG8gzsjqKNdpk8napniQ]

Archivos incluidos / Archivos incluidos:

  • Logitech-HALO_CN-SQ02K.60.0228-USER.zip — Firmware completo (1.37 GB)
  • boot.img — Imagen de boot completa (64 MB)
  • kernel — Kernel ARM64 sin comprimir (35 MB)
  • kernel.gz — Kernel comprimido (15 MB)
  • ramdisk — Ramdisk de arranque (87 KB)
  • config.txt — Configuración completa de compilación del kernel (61 KB)

Estructura del repositorio / Estructura del repositorio

root@kitploit:~
GhostLock-SD720G-CVE-2026-43499/
├── exploit/              # Código fuente y binarios de explotación del kernel / Kernel exploit source & binaries
│   ├── sd720g_exploit.c       # Programa de explotación principal (disparo de carrera + KASLR + logs) / Main exploit
│   ├── sd720g_exploit         # Binario ARM64 compilado (2.1 MB) / Compiled binary
│   ├── target_sd720g.h        # Desplazamientos de símbolos principales (12 funciones) / Core symbol offsets
│   ├── target_sd720g_complete.h  # Tabla completa de 37 símbolos / Full symbol table
│   ├── perf_leak_sd720g.c     # Herramienta de fuga de base KASLR / KASLR base leak
│   ├── perf_leak              # Binario compilado (2.1 MB) / Compiled binary
│   └── compile_perf_leak.bat  # Script de compilación NDK / NDK build script
│
├── preload/              # Biblioteca compartida LD_PRELOAD / Shared library
│   ├── sd720g_preload.c      # Exploit basado en constructor automático / Constructor-based exploit
│   ├── arm.so                # ARM64 .so compilado (16 KB)
│   └── compile_preload.bat   # Script de compilación / Build script
│
├── tools/                # Scripts de análisis y extracción / Analysis & extraction scripts
│   ├── extract_kallsyms.py   # Analizador kallsyms en Python puro (consciente de PIE) / kallsyms parser
│   ├── extract_symbols.py    # Extractor de desplazamientos de símbolos / Symbol offset extractor
│   ├── find_ghostlock_bug.py # Búsqueda binaria de patrón pi_blocked_on=NULL / Bug pattern search
│   ├── reanalysis.py         # Traza de cadena de llamadas de 0x105aeb0 y rb_erase / Call chain trace
│   ├── trace_waiter.py       # Búsqueda de escrituras de campo rt_mutex_waiter / Field write search
│   ├── analyze_pi_state.py   # Análisis del ciclo de vida de asignación/liberación de pi_state / Lifecycle analysis
│   └── kgsl_uaf_test.c       # Prueba de disparo de UAF de GPU KGSL / GPU UAF trigger test
│
├── docs/                 # Documentos de análisis completos / Analysis documents
│   ├── CVE2026-43499_SD720G_分析.md        # Informe de análisis completo (chino) / Full analysis report
│   ├── GHOSTLOCK_SD720G_PORT_RECORD.md     # Registro de portabilidad y hallazgos / Porting record
│   ├── CVE2026-43499_SD720G_参考数据汇总.md  # Datos de referencia y tabla de símbolos / Reference data
│   ├── ALTERNATIVE_STRATEGY.md             # Rutas de ataque alternativas / Alternative paths
│   ├── HEAP_ANALYSIS.md                    # Ciclo de vida del montón / pi_state / Heap lifecycle
│   ├── STACK_ANALYSIS.md                   # Viabilidad de recuperación de pila / Stack reclaim feasibility
│   ├── WRITE_PRIMITIVE.md                  # Investigación de primitivas de escritura / Write primitive research
│   ├── BOOT_ANALYSIS.md                    # Estructura de la imagen de arranque / Boot image structure
│   └── FINAL_ANALYSIS.md                   # Conclusiones finales / Final conclusions

Hallazgos clave / Hallazgos clave

✅ Confirmados funcionales / Confirmados funcionales

Elemento / ElementoNota / Nota
Fuga de KASLR / Fuga de KASLRperf_event_open funciona con PERF_TYPE_SOFTWARE (paranoid=-1)
Carrera Futex PI / CarreraEDEADLK (errno=35) confirma que la ruta de interbloqueo es alcanzable
Extracción de símbolos / Extracción de símbolosSe extrajeron 37 símbolos de kallsyms (incluyendo commit_creds, prepare_kernel_cred, init_task, etc.)
Carga LD_PRELOAD / Cargaarm.so compilado correctamente, se puede cargar y ejecutar en el dispositivo

❌ Bloqueos / Bloqueos

Elemento / ElementoRazón / Razón
RT Mutex de bitmap de Qualcommrt_mutex_adjust_prio_chain usa cola de prioridad bitmap en lugar de rbtree estándar
Sin Waiter en pilaremove_waiter tiene solo 0x30 (48 bytes), sin struct rt_mutex_waiter local
Código muerto / Código muertoremove_waiter (0xCEAA0) no tiene invocadores directos en el binario del kernel
Sin cadena rb_erase0x105aeb0 es una función de operación de ring buffer, no rb_erase
Ciclo de vida de pi_stateUsa refcount+RCU en lugar de kfree directo, diferente de Linux estándar
Big.LITTLELa fuga de mm_struct de KernelSnitch falla en CPU heterogéneas A76+A53
CONFIG_CRYPTO_USER_API_AEADNo habilitado — CVE-2026-31431 (Copy Fail) no explotable

📝 Conclusión / Conclusión

root@kitploit:~
La vulnerabilidad CVE-2026-43499 existe / Vulnerability exists:         ✅ (str xzr en 0xdbf10)
Cadena de explotación IonStack estándar / Standard exploit chain:           ❌ (El código de Qualcomm es diferente / Code differs)
Primitiva de escritura alternativa / Alternative write primitive:                ⚠️ No se encontró en el análisis actual / Not found

Cómo usar / Cómo usar (cuando el dispositivo esté disponible / When device is available)

root@kitploit:~
# Enviar archivos / Push files
adb push preload/arm.so /data/local/tmp/
adb push exploit/perf_leak /data/local/tmp/
adb shell chmod 755 /data/local/tmp/arm.so /data/local/tmp/perf_leak

# Primer paso: Fugar la base KASLR / Step 1: Leak KASLR base
adb shell /data/local/tmp/perf_leak

# Segundo paso: Disparar la carrera GhostLock / Step 2: Trigger GhostLock race
adb shell LD_PRELOAD=/data/local/tmp/arm.so env

# Después del fallo, revisar dmesg / After crash, check dmesg
adb shell dmesg | grep -A 30 "PC\|Call trace\|Internal error"

Referencias / Referencias

  • NebuSec/CyberMeowfia — IonStack CVE-2026-43499
  • hexo141/Rootme — OnePlus PLQ110 GhostLock Port
  • qhyz.holyfun.cn — MT6833 GhostLock Port
  • Qualcomm ATOLL Platform (SM7125) CodeLinaro

Licencia / Licencia

Solo para fines de investigación / For Research Purposes Only

El contenido de este repositorio es solo para fines de investigación y defensa de ciberseguridad. Los autores no son responsables de ningún uso indebido. This repository is for cybersecurity research and defensive purposes only. The authors are not responsible for any misuse.

Generado por DeepSeek AI / Generated by DeepSeek AI

Todo el código y análisis en este repositorio fueron generados con la asistencia de DeepSeek AI solo como referencia educativa y de investigación. All code and analysis in this repository were generated with assistance from DeepSeek AI for educational and research reference only.

Descargar herramienta