Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
aquos-r7-ghostlock — Exploit de root del kernel Linux 5.10 específico para el dispositivo Sharp AQUOS R7 (CVE-2026-43499), que otorga UID 0 temporal con SELinux en modo permisivo y un daemon su. | Kitploit
Herramientas/GitHubGitHub/pirosap/aquos-r7-ghostlock
Seguridad AndroidEscalada de PrivilegiosAnálisis de VulnerabilidadesExplotaciónIngeniería InversaPost-ExplotaciónSeguridad MóvilDesarrollo de PayloadsExplotación de Binarios
GitHubpirosap/aquos-r7-ghostlock

aquos-r7-ghostlock

Exploit de root del kernel Linux 5.10 específico para el dispositivo Sharp AQUOS R7 (CVE-2026-43499), que otorga UID 0 temporal con SELinux en modo permisivo y un daemon su.

hace 7h 41mAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio

AQUOS R7 GhostLock root temporal

Port específico del dispositivo de GhostLock (CVE-2026-43499) a Linux 5.10 para el Sharp AQUOS R7. El objetivo validado es el AQUOS R7 (Mineva, SGA202SH/A202SH) con Android 14 build 03.00.06, kernel 5.10.218-android12-9-00041-g124993efd06e-ab12385094 (SM8450).

Este es un port de aquos-r6-ghostlock (AQUOS R6, kernel 5.4.61-qgki). Cada constante — el manejo de KASLR, la ventana de fuga de selinux_state, los offsets de task/cred, la región scratch zero-BSS — fue re-derivada y validada contra el kernel del R7; la geometría de pila del R6 sirvió solo como referencia inicial.

Una ejecución exitosa te da UID 0 con SELinux en modo permisivo e inicia un pequeño daemon de comandos su. No otorga un conjunto completo de capacidades de Linux y el cambio no es persistente: un reinicio restaura el estado del kernel original.

Compilación

Se requiere el clang del Android NDK apuntando a aarch64-linux-android29 (probado con NDK r30):

root@kitploit:~
make build/ghostlock510   # ~3.4 MB static binary
make strip                # optional; ~0.6 MB, same behaviour

Reproducibilidad: este código fuente, compilado con el toolchain anterior, es byte-idéntico (MD5 fa896ebd361519766b46cc2bab70dea2) al binario usado en todas las pruebas en el dispositivo. El asset de release es la forma llvm-strip-eada de exactamente ese binario (598,672 bytes, SHA-256 d3056b65380da9fda68bc1891a08c6028ee1cbdb39ff2c3ca136b703f1b0bef7).

Ejecución

Sube el binario (asset de release o tu propia compilación) y ejecútalo una vez:

root@kitploit:~
adb push ghostlock510 /data/local/tmp/ghostlock510
adb shell chmod 755 /data/local/tmp/ghostlock510
adb shell "setsid nohup /data/local/tmp/ghostlock510 \
  --use-setattr --stamp3 --perm-pc --cred-swap --install-su \
  --stamp-off 0xf0 --log /data/local/tmp/ghostlock510.log \
  </dev/null >/dev/null 2>&1 &"

Usa el cliente su instalado para comandos de root (se requiere la ruta completa):

root@kitploit:~
adb shell "/data/local/tmp/su -c 'id; getenforce'"
# uid=0(root) gid=2000(shell) groups=2000(shell) context=u:r:kernel:s0
# Permissive

su se comunica con el daemon del exploit a través de TCP en loopback (puerto 9999); no se adjunta una shell de root persistente. Los comandos están basados en líneas, y anidar su dentro de su no funciona. Los programas interactivos (vi, top, …) requieren un PTY; un modo su interactivo sobre el daemon queda como trabajo futuro.

Una ejecución del exploit por arranque

Medido en esta compilación exacta (ver VERIFICATION.md):

  • La primera ejecución tras un arranque limpio tuvo éxito 10/10 veces, independientemente de cuándo se ejecutó (30–300 s después de completarse el arranque).
  • Una segunda ejecución mientras una sesión de root seguía activa provocó un kernel panic en segundos. El dispositivo se recupera automáticamente (~40–90 s).

Así que: reinicia, ejecuta ghostlock510 una vez, y no lo ejecutes de nuevo mientras esa sesión siga viva. El reinicio es la vía de limpieza.

Notas importantes de seguridad

  • Calibrado para el dispositivo/build exacto anterior. No lo ejecutes en otros kernels sin validar de forma independiente cada offset y geometría de pila.
  • Tras una ejecución exitosa, las referencias PI del kernel apuntan a la pila de un hilo worker vivo. No mates el/los proceso(s) del exploit estacionado(s).
  • Úsalo solo en hardware que poseas o estés explícitamente autorizado a probar.

Procedencia de la calibración

Las entradas externas grandes se omiten deliberadamente en este repositorio:

  • Los offsets del kernel y el desensamblado se tomaron del vmlinux/System.map de la compilación de kernel de Android CI 12385094; la identidad a nivel de byte con el kernel realmente en ejecución en el dispositivo se verificó a través de su imagen boot_a.
  • El firmware OSS de SHARP 03.00.01 se usó como referencia de código fuente del dispositivo.

Referencias

  • mouseos/aquos-r6-ghostlock — la fuente directa del port (AQUOS R6, Apache-2.0).
  • R0rt1z2/GhostLock — el PoC upstream de la serie 5.10 (dispositivos Amazon); el enfoque --stamp3 / --use-setattr se inspiró en él (no se indica licencia en ese repositorio).

Licencia

Apache License 2.0. Ver LICENSE y NOTICE.

Descargar herramienta