Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
ubl-itel-s23 — Déverrouillage du bootloader pour Itel S23 (S665L) / Unisoc T606 en utilisant CVE-2022-38694 | Kitploit
Outils/GitHubGitHub/aureliusivan/ubl-itel-s23
Sécurité AndroidSécurité des Systèmes EmbarquésAnalyse des VulnérabilitésExploitationSécurité MobileSécurité MatérielleApprentissage et ÉducationAnalyse de MicrologicielExploitation de Binaires
GitHubaureliusivan/ubl-itel-s23

ubl-itel-s23

Déverrouillage du bootloader pour Itel S23 (S665L) / Unisoc T606 en utilisant CVE-2022-38694

42il y a 5 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt

Déverrouiller le bootloader — Itel S23 (S665L) / Unisoc T606

Guide pour déverrouiller le bootloader sur l'Itel S23 (S665L) en utilisant l'exploit CVE-2022-38694 sur le chipset Unisoc T606 (UMS9230).

Informations sur l'appareil

PropriétéValeur
MarqueItel
ModèleS665L (S23)
Android12 (SDK 31)
BuildS665L-F065OPRSUVApAqAr-S-GL-20250207V533
SoCUnisoc T606 (UMS9230)
CPU2x Cortex-A75 + 6x Cortex-A55 (ARMv8, 64-bit)
StockageUFS
SlotA/B

Prérequis

  • Linux (testé sur Fedora 43)
  • adb et fastboot installés
  • Câble de données USB (pas un câble de charge uniquement)
  • Batterie au moins à 80%
  • Déverrouillage OEM activé dans les options développeur
  • Débogage USB activé dans les options développeur
  • Sauvegardez toutes les données (seront effacées après le déverrouillage)

Structure des fichiers

root@kitploit:~
ubl-itel-s23/
├── README.md
├── CLAUDE.md
├── recovery/
│   ├── TWRP_S665L.img              # Image de recovery TWRP
│   └── OrangeFox_S665L.img         # Image de recovery OrangeFox
└── tools/
    └── spreadtrum_flash_linux/
        ├── spd_dump                 # Outil de communication BootROM
        ├── gen_spl-unlock           # Générateur de payload de déverrouillage
        ├── unlock.sh                # Script de déverrouillage automatisé
        ├── fdl1-dl.bin              # Chargeur de premier étage
        ├── fdl2-dl.bin              # Chargeur de second étage
        ├── fdl2-cboot.bin           # Uboot modifié pour le déverrouillage
        ├── custom_exec_no_verify_65015f08.bin  # Payload d'exploit CVE
        ├── custom_exec_no_verify_65015f48.bin  # Payload d'exploit CVE (autre)
        ├── splloader.bin            # Sauvegarde SPL (générée durant le processus)
        ├── uboot.bin                # Sauvegarde uboot (générée durant le processus)
        ├── spl-unlock.bin           # Payload de déverrouillage (généré durant le processus)
        └── ums9230/itel/            # Binaires FDL pour Itel UMS9230

Comment ça fonctionne (CVE-2022-38694)

Cet exploit tire parti d'une vulnérabilité dans le BootROM Unisoc qui permet d'écrire des données dans une région mémoire avant la fin de la vérification de signature.

root@kitploit:~
Normal:   BootROM → verify(FDL1) → REJECT (non signé)
Exploit:  BootROM → overwrite verify() → verify = always_true
               → accept(FDL1) → ACCEPT → déverrouiller le bootloader

Le payload custom_exec_no_verify (96 octets) écrase le pointeur de fonction de vérification de signature à l'adresse 0x65015f08, ce qui fait que le BootROM accepte n'importe quel FDL1 sans vérifier sa signature.

Processus de déverrouillage

Configuration initiale

  1. Installez les règles udev pour l'accès USB :
root@kitploit:~
sudo tee /etc/udev/rules.d/51-android.rules << 'EOF'
# Google/Android (ADB & Fastboot)
SUBSYSTEM=="usb", ATTR{idVendor}=="18d1", MODE="0666", GROUP="plugdev"
# Spreadtrum/Unisoc
SUBSYSTEM=="usb", ATTR{idVendor}=="1782", MODE="0666", GROUP="plugdev"
EOF
sudo udevadm control --reload-rules && sudo udevadm trigger
  1. Copiez les fichiers FDL et les payloads d'exploit dans le répertoire de travail :
root@kitploit:~
cd tools/spreadtrum_flash_linux
cp ums9230/itel/fdl1-dl.bin ums9230/itel/fdl2-dl.bin ums9230/itel/fdl2-cboot.bin .
cp ums9230/custom_exec_no_verify_65015f08.bin ums9230/custom_exec_no_verify_65015f48.bin .
chmod +x spd_dump gen_spl-unlock

Étape 1 — Sauvegarder splloader et uboot, effacer splloader

Le téléphone doit être allumé et connecté via USB. Après cette étape, le téléphone ne redémarrera pas avant l'étape 6.

root@kitploit:~
sudo ./spd_dump exec_addr 0x65015f48 fdl fdl1-dl.bin 0x65000800 \
  fdl fdl2-dl.bin 0x9efffe00 exec \
  r splloader r uboot e splloader e splloader_bak reset

Sauvegardez splloader.bin et uboot.bin dans un emplacement sûr :

root@kitploit:~
cp splloader.bin uboot.bin backup_spl/

Étape 2 — Générer le payload de déverrouillage

root@kitploit:~
./gen_spl-unlock splloader.bin 0xfd28

Sortie : spl-unlock.bin

Le décalage 0xfd28 est spécifique à ce firmware. Vérifiez la taille de splloader.bin — le décalage doit correspondre à la taille du fichier.

Étape 3 — Flasher l'uboot modifié

Entrez en mode BROM : éteignez le téléphone, maintenez Volume Bas, puis branchez l'USB.

root@kitploit:~
sudo ./spd_dump exec_addr 0x65015f08 fdl fdl1-dl.bin 0x65000800 \
  fdl fdl2-dl.bin 0x9efffe00 exec \
  w uboot fdl2-cboot.bin reset

Étape 4 — Envoyer le payload de déverrouillage

Entrez à nouveau en mode BROM, puis :

root@kitploit:~
sudo ./spd_dump exec_addr 0x65015f08 fdl spl-unlock.bin 0x65000800

Si vous voyez device removed, exiting... cela signifie succès.

Étape 5 — Vérifier le statut du déverrouillage

Entrez à nouveau en mode BROM, puis :

root@kitploit:~
sudo ./spd_dump exec_addr 0x65015f08 fdl fdl1-dl.bin 0x65000800 \
  fdl fdl2-dl.bin 0x9efffe00 exec \
  verbose 2 read_part miscdata 8192 64 m.bin reset
  • recv 64 zero = toujours VERROUILLÉ (échec)
  • recv 32 string + données de hachage = DÉVERROUILLÉ (succès)

Étape 6 — Restaurer splloader et uboot

Entrez à nouveau en mode BROM, puis :

root@kitploit:~
sudo ./spd_dump exec_addr 0x65015f08 fdl fdl1-dl.bin 0x65000800 \
  fdl fdl2-dl.bin 0x9efffe00 exec \
  w splloader splloader.bin w uboot uboot.bin reset

Le téléphone redémarrera. Sélectionnez Réinitialisation d'usine lorsque la récupération Android apparaît.

Vérifier via ADB

Après que le téléphone démarre sous Android :

root@kitploit:~
adb shell getprop ro.boot.vbmeta.device_state
# Expected: unlocked

adb shell getprop ro.boot.flash.locked
# Expected: 0

Remarques importantes

  • Après le déverrouillage, le téléphone affichera un écran d'avertissement au démarrage (c'est normal)
  • Les mises à jour OTA cesseront probablement de fonctionner
  • La garantie est annulée
  • Ne supprimez pas splloader.bin et uboot.bin — ils sont nécessaires pour la restauration en cas de problème
  • L'étape 1 utilise l'adresse 0x65015f48, les étapes 3 à 6 utilisent 0x65015f08

Crédits & Références

Outils

  • spd_dump / CVE-2022-38694 Déverrouillage du bootloader par TomKing062 / QuTick102 https://github.com/TomKing062/CVE-2022-38694_unlock_bootloader

  • Collections de Recovery & Spreadtrum Flash Tool (Linux) par Massatriof16 https://massatriof16.github.io/recovery-collections/#alat

  • unisoc-unlock (alternative Python) par patrislav1 https://github.com/patrislav1/unisoc-unlock

Guides & Références

  • Guide de déverrouillage du bootloader Itel S23 — XDA Forums
  • Comment déverrouiller le bootloader Unisoc (SPD) à l'aide du jeton d'identifiant — Hovatek
  • SUBUT — Outil de déverrouillage du bootloader Spreadtrum/Unisoc (Web)

Images de recovery

  • TWRP & OrangeFox pour Itel S23 — provenant de Massatriof16 Recovery Collections
Télécharger l’outil