Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
GhostLock-H80GT — Honor 80 GT (MagicOS 8.0.0.128, kernel 5.10.168) PoC de escalada de privilegios: GhostLock (CVE-2026-43499) + carga de módulos KernelSU personalizados | Kitploit
Herramientas/GitHubGitHub/yakidango-official/ghostlock-h80gt
Seguridad AndroidEscalada de PrivilegiosExplotaciónSeguridad MóvilExplotación de Binarios
GitHubyakidango-official/ghostlock-h80gt

GhostLock-H80GT

Honor 80 GT (MagicOS 8.0.0.128, kernel 5.10.168) PoC de escalada de privilegios: GhostLock (CVE-2026-43499) + carga de módulos KernelSU personalizados

Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
11hace 8h 43mAún no revisado

Inglés | 中文

PoC de escalada de privilegios en Honor 80 GT: GhostLock (CVE-2026-43499)

Un exploit de escalada local de privilegios para el Honor 80 GT (AGT-AN00), CVE-2026-43499 — un use-after-free en la ruta remove_waiter de rtmutex del kernel — junto con una solución complementaria de carga de módulos de kernel de KernelSU.

En principio, el fallo y las técnicas aquí descritas se aplican a todas las compilaciones de MagicOS hasta la 9.0.0.220. Versiones adaptadas:

MagicOSKernelEstado
8.0.0.1285.10.168verificado
8.0.0.1605.10.209verificado
9.0.0.1575.10.209verificado
9.0.0.200SP15.10.236verificado
9.0.0.220SP2 / SP45.10.236verificado en el dispositivo (SP4 incluye la misma imagen de arranque que SP2)

Se espera que otras versiones de la línea 9.0 funcionen tras regenerar la tabla de offsets (src/targets/) y volver a comprobar la ranura portadora de kstack.

⚠️ Advertencia

  • Solo para investigación de seguridad en tu propio dispositivo.
  • ÚSALO BAJO TU PROPIO RIESGO. Este software no ofrece NINGUNA garantía de ningún tipo (consulta LICENSE). En teoría, simplemente ejecutarlo no debería bloquear tu dispositivo ni perder datos, pero haz una copia de seguridad de todos modos; cualquier cosa que ocurra — por ejecutar este código o por cualquier cosa que hagas con el acceso root que otorga — es tu responsabilidad, no de los autores.
  • El exploit modifica la memoria del kernel a través de un UAF. Un intento fallido reinicia el dispositivo; un reinicio lo restaura todo. El éxito no es 100% por ejecución — simplemente vuelve a ejecutarlo.
  • Root es control total del dispositivo — úsalo con cuidado. Este proyecto solo te da root; flashear imágenes, escribir particiones, desactivar protecciones o instalar módulos no probados después puede bloquear el dispositivo de forma permanente, y eso es responsabilidad tuya.

Estructura del repositorio

root@kitploit:~
exploit/     GhostLock PoC source (Android arm64) + build system
  src/         exploit core: futex UAF, KASLR slide, sysctl boot_id hijack,
               arbitrary R/W, cred/SELinux/sig_enforce writes, KSU load
  src/targets/ per-firmware offset tables (target.h)
ksu/         custom kernelsu.ko build (MagicOS kernel + device config) and the
             PC-side adb load driver
  tools/       on-device load helpers: load_ko.c / kmsg_dumper.c (built from
               source), policy rules, loader template (+ where to get the
               binaries)

Uso

Requisitos: Docker, Android Platform Tools.

Paquetes precompilados por firmware: descarga el que coincida con tu versión de MagicOS desde Releases, descomprímelo en el host y ejecuta

root@kitploit:~
./setup.sh            # PC, with adb: checks the kernel version, pushes
                      # everything, runs the chain, retries on the
                      # occasional miss

¿No tienes un PC a mano? Descomprime el paquete en el teléfono y ejecuta el mismo script desde un shell de Shizuku (rish) — detecta dónde está y hace el resto localmente:

root@kitploit:~
sh /sdcard/ghostlock-<version>/setup.sh

O compilar desde el código fuente:

root@kitploit:~
# 1. Build the device exploit binary
cd exploit && ./docker-build.sh bin             # exploit_static (8.0.0.128)
#    8.0.0.160: ./docker-build.sh PROJECT=annap-AGT-AN00_8.0.0.160 bin
#    (./docker-build.sh ondevice builds the static binary with the default
#     env config baked in; first run pulls the NDK, ~1.2GB)

# 2. Obtain/build the KSU bundle binaries into ksu/tools/ —
#    see ksu/tools/README.md (kernelsu_h80gt.ko: ksu/README.md — build it
#    against the opensource tree matching your firmware's kernel sublevel;
#    ksud: shipped in the repo; magiskpolicy: shipped in the repo; load_ko/kmsg_dumper:
#    ./docker-build.sh tools)

# 3. Enable ADB debugging on the phone, then
bash ../ksu/ksu_load_ko.sh
#    8.0.0.160: PROJECT=annap-AGT-AN00_8.0.0.160 bash ../ksu/ksu_load_ko.sh

El script ejecuta toda la cadena a través de adb: GhostLock (root + permisivo + cambio de sig_enforce), inyección de políticas SELinux mediante magiskpolicy, bind-mount de kallsyms falso, load_ko (init_module) y luego las etapas de arranque de ksud, restaurando SELinux enforcing como el último paso absoluto. Espera a que aparezca kernelsu en /proc/modules y luego abre el gestor de KernelSU (muestra "Working <LKM> [Jailbreak mode]").

Por qué un .ko y un cargador personalizados

  • CONFIG_MODULE_SIG_FORCE=y — el flag sig_enforce en tiempo de ejecución bloquea la carga de módulos sin firmar; el exploit lo cambia temporalmente a 0 (el script del cargador lo restaura a 1 una vez que el módulo está cargado).
  • Eliminación de nombres en kallsyms: Honor elimina commit_creds y compañía de /proc/kallsyms, por lo que el cargador del kernel no puede resolver los símbolos indefinidos del .ko. El flujo hace un bind-mount de un kallsyms falso con los símbolos eliminados antepuestos en sus direcciones reales de ejecución (dirección de enlace + desplazamiento de KASLR).
  • Los diseños de estructuras de GKI también difieren de los de Honor, por lo que el GKI estándar android12-5.10_kernelsu.ko no se puede usar directamente. ksu/ recompila KernelSU v3.2.5 contra el código fuente del kernel de MagicOS que coincida con el subnivel del firmware y la propia configuración del kernel del dispositivo. Consulta ksu/README.md.

Estado de verificación

Cadena completa (UAF → KASLR → R/W arbitrario → cred → SELinux permisivo → sig_enforce → KernelSU activo, enforcing restaurado, boot_id restaurado) verificada en un dispositivo real para cada versión de la tabla anterior. Una ejecución puede fallar pronto y reiniciar el teléfono (aproximadamente una de cada cuatro); el script de configuración reintenta automáticamente, o simplemente vuelve a ejecutarlo.

Créditos

  • CyberMeowfia / IonStack
  • KernelSU
  • Magisk

Licencia

  • El exploit y las herramientas de este repositorio (exploit/, documentación de nivel superior) están bajo la Apache License 2.0 (consulta LICENSE), igual que el PoC de IonStack del que deriva este port.
  • Los archivos en ksu/ son GPL-2.0 (consulta ksu/LICENSE): init-h80gt.patch y el conjunto de políticas ksu_rules.annotated derivan del directorio kernel/ de KernelSU, que es GPL-2.0.
Descargar herramienta