Retour aux mises à jour
New releaseAug 20, 2026

duchamp-root v52c8d05bcf

Xiaomi K70e (duchamp) root en un clic via CVE-2026-43499 (IonStack) + intégration KernelSU

Partager

中文 | English

compteur de visites


GitHub release (latest by date) GitHub last commit Platform Android Kernel License

⚡ Fier utilisateur de JetBrains Mono ⚡
Ce README utilise exclusivement JetBrains Mono. Comic Sans est interdit.

[!IMPORTANT] 🚨 Avis de non-responsabilité

Cet exploit est à usage éducatif uniquement.

  • Déverrouiller le bootloader peut annuler votre garantie.
  • Rooter votre appareil peut provoquer un bootloop, une perte de données, ou une combustion spontanée (probablement pas, mais qui sait).
  • Je ne suis pas responsable si votre K70e se transforme en brique K70.
  • Si votre petite amie vous quitte parce que vous avez passé trop de temps à rooter, c'est votre problème.
  • 7̷̋̚1̸̽̈́0̵̛̅ ̸͛̿ù̶̈́n̸̓̋l̸̔̒o̸̔̒c̸̾̑k̵̇̚ ̷̊̒ḟ̷͝e̶̋̕s̵̋̚t̸̽̈́ ̵̔̋l̶̔̒e̸̓̋t̸̔̒s̵̋̚ ̸̾̑ġ̷̝o̷̊̒ ̵̛̅ḟ̷͝u̸̓̋c̷̋̚k̸̛̅i̶̽̈́n̵̔̋g̷̊̒ ̴͛̿g̶̾̑ơ̵̅

📖 Version chinoise

🤔 Qu'est-ce que c'est

Xiaomi K70e (duchamp) outil de Root en un clic basé sur l'exploit du noyau CVE-2026-43499 (IonStack), intégré avec le démon KernelSU.

Version simple : Tu cliques, le téléphone est rooté. Aussi simple que ça.

Version Festival 710 : Pas le 711, pas le 709, le 710. Ce jour-là, on ne déverrouille pas le téléphone, on le libère.

Version philosophique : Quand tu regardes dans /proc/, le /proc/ te regarde aussi avec pipe_physrw.


🎯 Compatibilité actuelle

AppareilCodePuceVersion du noyauStatut
Redmi K70EduchampMT6897 (Dimensity 8300)6.1.138-android14-11✅

Les autres modèles se trouvent dans src/targets/ (configurations de référence du projet original, non vérifiées).


🧠 Chaîne d'exploit

ÉtapeTechniqueDescription
1. Fuite KASLRCanal latéral pselect slideLecture de _stext via alias de données nfulnl_log_packet
2. Détournement FOPSÉcriture arbitraire sur la pile via pselectFUTEX_CMP_REQUEUE_PI + condition de course pour écraser la table ops
3. Primitif de lecture/écriture physiqueFalsification de pipe_buf_opsFaux pipe_buf_ops → lecture/écriture physique arbitraire du noyau
4. Élévation de privilègesPatch cred + seccomp + selinuxModifier cred uid=0, toutes les capacités, désactiver seccomp, désactiver selinux
5. PersistanceKernelSU intégréÉcrire et lancer ksud (démon KernelSU)

🎭 Histoires d'utilisateurs

Festival 710

Utilisateur : "Je peux déverrouiller mon K70e ?"
Moi :        "Pas besoin de déverrouiller, root direct."
Utilisateur : "??? "
Moi :        "w 710"
Utilisateur : "Quoi ? "
Moi :        "Dernière œuvre du Festival 710, pas déverrouillage BL, libération du téléphone."

Premier démarrage

Utilisateur : "Pourquoi mon téléphone a redémarré ?"
preload.so : "Pas de panique, j'élève les privilèges."
Utilisateur : "C'est quoi KernelSU ?"
preload.so : "Le gestionnaire root qui tourne maintenant sur ton téléphone."

Intégration KernelSU

Utilisateur : "Comment gérer root après ?"
ksud : "Bonjour, je suis le démon KernelSU."
Utilisateur : "Tu sais faire quoi ?"
ksud : "Accorder les droits root aux applis."
Utilisateur : "Tu n'es pas intégré au système ?"
ksud : "Je suis intégré dans preload.so."
Utilisateur : "Bravo."

Accident de brique

Utilisateur : "J'ai flashé ton truc et maintenant c'est une brique !!!"
Moi :        "Quel modèle ?"
Utilisateur : "iPhone 14."
Moi :        "...... Sérieux ?"
Utilisateur : "Tu as dit Festival 710, je suis venu essayer."
Moi :        "710 est un des codes de Xiaomi 14, pas iPhone 14. Dégage."

⚙️ Fonctionnement

  1. Charger preload.so — Injecter via LD_PRELOAD dans n'importe quelle app, déclenche __attribute__((constructor))
  2. Fuir l'adresse de base KASLR — Canal latéral pselect via alias de données nfulnl_log_packet lit _stext
  3. Détourner la table FOPS — Condition de course futex PI + réécriture d'opérations pipe
  4. Obtenir lecture/écriture physique — Falsifier pipe_buf_ops pour un accès mémoire physique arbitraire du noyau
  5. Patcher cred — Trouver le processus enfant root, patcher uid=0, toutes les capacités, sid=noyau
  6. Désactiver la sécurité — Désactiver seccomp, effacer TIF_SECCOMP, écrire selinux enforce=0
  7. Lancer KernelSU — Extraire le ksud intégré vers /data/local/tmp/ksud, démarrer le démon KernelSU

📦 Utilisation

Prérequis

  • Xiaomi K70e (duchamp) ou autre appareil supporté
  • Bootloader déverrouillé (ou non — LD_PRELOAD fonctionne dans les deux cas)
  • Débogage ADB activé
  • Un courage à toute épreuve (risque de brique)

Démarrage rapide

# Télécharger preload.so depuis les Releases
wget https://github.com/Colorful-glassblock/duchamp-root/releases/download/v1.0/preload.so

# Pousser vers l'appareil
adb push preload.so /data/local/tmp/

# Injecter dans n'importe quelle app via LD_PRELOAD
adb shell
LD_PRELOAD=/data/local/tmp/preload.so votre_app

Ou utilisez le script d'injection fourni (TODO).

Compilation manuelle

# Nécessite NDK ou aarch64-linux-android-clang de Termux
make PROJECT=duchamp

# Sortie dans build/duchamp/bin/preload.so

📂 Structure des fichiers

Catégories