Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
IonStack_S21 — Investigación de cadena de exploits dirigida a CVE-2026-43499 en Samsung Galaxy S21 | Kitploit
Herramientas/GitHubGitHub/kurtulusakyuz/ionstack_s21
Seguridad AndroidEscalada de PrivilegiosAnálisis de VulnerabilidadesExplotaciónIngeniería InversaPost-ExplotaciónSeguridad MóvilPapers e InvestigaciónDesarrollo de PayloadsExplotación de Binarios
GitHubkurtulusakyuz/ionstack_s21
hace 11h 9mAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

IonStack_S21

Investigación de cadena de exploits dirigida a CVE-2026-43499 en Samsung Galaxy S21

Ver Repositorio

IonStack_S21 — exploit de CVE-2026-43499 portado para Galaxy S21 (SM-G991B)

Payload de IonStack específico para el dispositivo Samsung Galaxy S21 (o1s) en firmware G991BXXSJHZC2. Proporciona root volátil mediante exploit LD_PRELOAD + demonio root-helper call_usermodehelper (misma forma que IonStack-S22U / IONSTACK-S22). Estado: investigación — bloqueado, ver RESEARCH.md.

CampoValor
ModeloSM-G991B
Dispositivoo1s
FirmwareG991BXXSJHZC2
Android12 / API 31 (AP3A.240905.015.A2, fingerprint samsung/o1sxeea/o1s)
Tamaño de página4096
Kernel5.4.242-30958140-abG991BXXSJHZC2
SoCExynos 2100
MitigacionesCFI+PAC+PAN/UAO, KDP_CRED, SELinux enforcing, sin userfaultfd

Basado en la implementación de IonStack CVE-2026-43499 publicada en NebuSec/CyberMeowfia (upstream b850d3bddc74c3328d5fbcc0568d21962b55d949) y BuSung-dev/CVE-2026-43499-S25U, con agradecimiento a F-19-F/IonStackQuest3. Licencia Apache 2.0 upstream conservada en LICENSE (ver NOTICE).

Estructura

root@kitploit:~
Makefile                  build (NDK r27+, ANDROID_NDK_HOME)
src/                      exploit source (o1s profile only)
src/targets/o1s-G991BXXSJHZC2/  target.h + p0_fingerprint.h
src/kernelsnitch/         mm_struct leak (futex hash collision)
tools/                    p0 fingerprint helper
RESEARCH.md               research notes (geometry, verdicts)

Compilación

root@kitploit:~
export ANDROID_NDK_HOME=/path/to/android-ndk
make clean all
# SLIDE_WRITER_SEL=1|2|3 selects mcast/sigreturn(default)/xattr writers.
# Unset selects the experimental pselect writer (see RESEARCH.md).

Salidas (build/o1s-G991BXXSJHZC2/): cve-2026-43499 (payload LD_PRELOAD), cve-2026-43499-app.so (payload de app), cve-2026-43499-root (root helper).

Despliegue y ejecución

root@kitploit:~
adb push build/o1s-G991BXXSJHZC2/cve-2026-43499 /data/local/tmp/cve-2026-43499
adb push build/o1s-G991BXXSJHZC2/cve-2026-43499-root /data/local/tmp/cve-2026-43499-root
adb shell chmod 755 /data/local/tmp/cve-2026-43499 /data/local/tmp/cve-2026-43499-root
adb shell "LD_PRELOAD=/data/local/tmp/cve-2026-43499 sh"
# on success:
/adb shell "/data/local/tmp/cve-2026-43499-root -c 'id; getenforce'"

El root (si se consigue) solo persiste hasta el reinicio; no se flashea nada.

Estado / advertencias

  • Bloqueado, aparcado con pruebas — ver RESEARCH.md para el relato completo. La etapa de carrera provoca un pánico del kernel (sched_setattr → rt_mutex_adjust_prio_chain → _raw_spin_trylock fallo NULL) sin llegar nunca a colocar el stamp: el campo lock de 8 bytes se encuentra en un hueco de copia que ninguna syscall bloqueante examinada cubre (mapa de profundidad por syscall verificado por disasm en RESEARCH.md). La puerta de reclamación por pipe falla sistemáticamente (0/0).
  • Sensible a la temporización; es de esperar pánicos del kernel. Reinicia para obtener slabs limpios, mantén el dispositivo inactivo durante la ejecución. /data/local/tmp se borra al reiniciar — vuelve a enviar los binarios tras cada arranque.
  • Úsalo solo en dispositivos que poseas o para los que tengas autorización explícita de prueba.
Descargar herramienta