
rmx3888-cve-2026-43499-config v0.2.0
Configuration d'exploit CVE-2026-43499 pour realme RMX3888 (Android 16) - 20 offsets de noyau vérifiés
Configuration d'exploitation CVE-2026-43499 pour realme RMX3888
Informations sur l'appareil
- Marque/Modèle : realme RMX3888
- Version Android : 16 (SDK 36)
- ID de build : BP2A.250605.015
- Noyau : Linux 6.1.141-android14-11-o-gffc54a6d2287
- SoC : Qualcomm SM8650 (Snapdragon 8 Gen 3)
- Architecture : ARM64 (aarch64)
Vue d'ensemble
Ce dépôt contient les fichiers de configuration complets pour l'exploit CVE-2026-43499 (GhostLock) ciblant l'appareil realme RMX3888. Tous les offsets du noyau ont été extraits et vérifiés à partir du boot.img de l'appareil.
Fonctionnalités
✓ 20 offsets noyau vérifiés extraits de vmlinux
✓ Journalisation en temps réel avec O_SYNC + fsync pour la sécurité en cas de panique noyau
✓ Configuration spécifique à l'appareil pour RMX3888
✓ Script de compilation en une commande avec détection automatique du NDK
✓ Documentation complète avec guides de compilation
Fichiers inclus
Fichiers de configuration
- arget.h - Offsets noyau spécifiques à l'appareil (20 offsets vérifiés)
- common.h - Configuration de compilation avec intégration de la journalisation
ealtime_log.h - Implémentation de la journalisation en temps réel
Documentation
- BUILD_GUIDE.md - Guide de compilation complet
eport.md - Rapport d'analyse détaillé (Round 1)
ound2_report.md - Rapport de configuration (Round 2)
- ROUND2_STATUS.md - Récapitulatif de l'état d'exécution
- compile_status.json - État de compilation lisible par machine
Scripts
- compile_rmx3888.sh - Script de compilation en une commande
Démarrage rapide
Prérequis
- Android NDK r26d ou version ultérieure
- Environnement Git Bash, Linux/WSL ou Termux
Compilation
git clone https://github.com/Bailan766/rmx3888-cve-2026-43499-config.git
cd rmx3888-cve-2026-43499-config
export ANDROID_NDK_HOME=/path/to/android-ndk
chmod +x compile_rmx3888.sh
./compile_rmx3888.sh
Sous Windows Git Bash, le script détecte automatiquement le chemin SDK par défaut utilisé par Android Studio et les outils en ligne de commande : /c/Android/Sdk/ndk/*.
Remarque : ASHMEM_MISC_FOPS, ASHMEM_COMPAT_IOCTL et COPY_SPLICE_READ utilisent actuellement des solutions de repli compatibles avec la compilation dans l'en-tête cible RMX3888. Remplacez-les par des offsets vmlinux RMX3888 vérifiés avant de vous fier au comportement à l'exécution.
Utilisation
# Envoyer sur l'appareil
adb push build/rmx3888-BP2A.250605.015/bin/preload.so /data/local/tmp/
# Définir les permissions
adb shell chmod 755 /data/local/tmp/preload.so
# Exécuter l'exploit
adb shell LD_PRELOAD=/data/local/tmp/preload.so id
# Vérifier les journaux
adb shell cat /sdcard/Download/log_*.txt
Offsets clés
Les principaux offsets ci-dessous ont été extraits du noyau 6.1.141. Voir la remarque ci-dessus pour les entrées de repli compatibles avec la compilation qui nécessitent encore une vérification spécifique à RMX3888.
#define KIMAGE_TEXT_BASE 0xffffffc008000000ULL
#define INIT_TASK_OFF 0x0202fc00ULL
#define SECURITY_HOOK_HEADS_OFF 0x015c1488ULL
#define ASHMEM_FOPS_OFF 0x0126bbe0ULL
#define COMMIT_CREDS 0xffffffc0081e9b60 (offset: 0x001e9b60)
#define PREPARE_KERNEL_CRED 0xffffffc0081e9df0 (offset: 0x001e9df0)
// ... 15 autres offsets vérifiés
Fonctionnalités de journalisation
Le module de journalisation en temps réel intégré fournit :
- Chemin de journal principal : /sdcard/Download/log_.txt
- Chemin de secours : /data/local/tmp/log_.txt
- Sûr contre les paniques noyau : utilise O_SYNC + fsync() pour une écriture disque immédiate
- Entrées horodatées : toutes les entrées de journal incluent des horodatages précis
- Miroir stderr : les journaux sont également envoyés sur stderr pour adb logcat
Résultats attendus
Exploitation réussie
uid=0(root) gid=0(root) groups=0(root),1004(input),1007(log),...
Sortie du fichier journal
` === CVE-2026-43499 Exploit Log Started === Time: 2026-07-23 18:00:00 PID: 12345 UID: 2000 Log Path: /sdcard/Download/log_20260723_180000.txt
[18:00:01] [] Starting exploit... [18:00:02] [+] Kernel base leaked: 0xffffffc008000000 [18:00:03] [] Preparing heap spray... ... `
Dépannage
Consultez BUILD_GUIDE.md pour des instructions de dépannage détaillées, notamment :
- Erreurs de compilation
- Plantages à l'exécution
- Problèmes de contournement de KASLR
- Blocages liés aux politiques SELinux
Avis de sécurité
⚠️ AVERTISSEMENT : Cette configuration est destinée uniquement à la recherche en sécurité autorisée.
- Utilisez-la uniquement sur des appareils vous appartenant
- Ne distribuez pas les binaires compilés sans autorisation
- Respectez les pratiques de divulgation responsable
- Les fichiers journaux peuvent contenir des informations système sensibles
Détails techniques
Processus d'extraction
- Boot.img désarchivé à l'aide de l'analyseur Android Boot Image v4
- vmlinux extrait à l'aide de vmlinux-to-elf (102 871 symboles)
- 99 580 symboles valides analysés et examinés
- 20 offsets critiques validés de manière croisée
- Vérification des offsets par contrôles de cohérence des adresses de symboles
Vérification des offsets
- Adresse de base du noyau confirmée : 0xffffffc008000000
- Toutes les adresses de symboles validées par rapport à la disposition mémoire
- Référence croisée avec l'appareil de référence (Google Pixel tokay)
- Taux de réussite d'extraction de 100 % (20/20 offsets)
Références
- CVE-2026-43499 : GhostLock - Vulnérabilité UAF de l'allocateur Ion
- Source de l'exploit : https://github.com/NebuSec/CyberMeowfia
- Appareil cible : realme RMX3888 (Snapdragon 8 Gen 3)
Licence
Cette configuration est fournie à des fins éducatives et de recherche en sécurité uniquement.
Avertissement
Ce dépôt contient des documents de recherche en sécurité. Les auteurs et contributeurs ne sont pas responsables de toute utilisation abusive ou de tout dommage causé par ce code. Utilisez-le à vos propres risques et uniquement sur des appareils vous appartenant ou pour lesquels vous disposez d'une autorisation explicite de test.
Généré : 2026-07-23
Version du noyau : 6.1.141-android14-11-o-gffc54a6d2287
Vérification des offsets : 100 % (20/20)
Statut : Prêt pour la compilation