Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-43499-T807D — Package de recherche sur l'exploitation du noyau Android pour CVE-2026-43499, contenant le code source de l'exploit popsicle, une charge utile su embarquée, un assistant de pont root et des artefacts de compilation reproductibles. | Kitploit
Outils/GitHubGitHub/bobikl/cve-2026-43499-t807d
Sécurité AndroidEscalade de PrivilègesCriminalistique MémoireExploitationRétro-ingénieriePost-ExploitationSécurité MobileArticles et RechercheDéveloppement de Charges Utiles

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Exploitation de Binaires
GitHubbobikl/cve-2026-43499-t807d

CVE-2026-43499-T807D

Package de recherche sur l'exploitation du noyau Android pour CVE-2026-43499, contenant le code source de l'exploit popsicle, une charge utile su embarquée, un assistant de pont root et des artefacts de compilation reproductibles.

Voir le dépôt
il y a 1 moisPas encore vérifié

T807D Produit final — Paquet de restauration de correspondance source à source

Date de génération : 2026-08-08

Conclusion

Ce répertoire contient l'arborescence source complète de popsicle récupérable dans le projet actuel, les en-têtes nécessaires, la charge utile su embarquée, les binaires de production et les scripts d'exécution.

Il faut distinguer :

  1. Les binaires de production r562 SO et r557 helper sont intégralement conservés, les hachages sont vérifiables.
  2. Le projet n'a pas conservé les anciens instantanés source, fichiers objets ou artefacts de build complets avec DWARF avant compilation de ces deux binaires de production. Par conséquent, le code source actuel ne peut pas être honnêtement étiqueté comme « le code source octet par octet ayant compilé les binaires de production de l'époque ».
  3. Le code source actuellement conservé est la seule arborescence source popsicle complète du Kit, et constitue la base de maintenance après la revue du 2026-08-05.

Structure du répertoire

root@kitploit:~
source-final-correspondence-20260808/
├─ source/
│  ├─ exploit/
│  │  ├─ popsicle/
│  │  │  ├─ main.c
│  │  │  ├─ util.c
│  │  │  ├─ slide.c
│  │  │  ├─ fops.c
│  │  │  ├─ pipe.c
│  │  │  ├─ preload.c
│  │  │  ├─ root_bridge_helper.c
│  │  │  ├─ su_blob.S
│  │  │  ├─ su_daemon.c
│  │  │  ├─ common.h / offset.h / target.h
│  │  │  ├─ kernelsnitch/
│  │  │  └─ build/embed/su_daemon_aarch64_pie
│  │  └─ ghostlock-oneplus/kernelsnitch/
│  └─ target-files/popsicle-target.h
├─ embed/su_daemon_aarch64_pie
├─ artifacts/production/
├─ runtime/
├─ review-build/
├─ rebuild-current-source.ps1
├─ source-files.sha256
├─ binary-function-size-diff.md
├─ binary-function-size-diff.csv
└─ manifest.json

Correspondance une à une

r562 preload SO

Fichier de production :

root@kitploit:~
artifacts/production/t807d-popsicle-r562-show-callback-canonical-20260804.so

SHA-256 :

root@kitploit:~
B6DED21F90096A2FA2567807F79E7E8CCFDF9802DAF4628277A333DD8FE7DB71

Principales entrées source :

r557 root bridge helper

Fichier de production :

root@kitploit:~
artifacts/production/t807d-root-bridge-helper-r557-show-verify-callback-20260804

SHA-256 :

root@kitploit:~
F7FF4C293902993183F98A8D314FA2ECD012A72A36F287A361C4503844EAAB91

Principales entrées source :

Objet de productionCode source correspondant
root bridge, marker, cred, SELinux, logique auxiliaire KSUsource/exploit/popsicle/root_bridge_helper.c
Symboles de délimitation su embarquéssource/exploit/popsicle/su_blob.S
Contenu susource/exploit/popsicle/build/embed/su_daemon_aarch64_pie

Scripts d'exécution

  • r562-show-stream.sh : charge les paramètres de production du SO r562.
  • r571-current-helper-cred-stream.sh : chaîne root temporaire r571/r572.
  • r572-current-helper-cred-no-ksu.sh : phase root temporaire sans intégration KSU.
  • r572-wrapper.sh : enveloppe d'environnement du helper.
  • r575-selinux-rmw-safe.sh : phase SELinux RMW.
  • r575-selinux-rmw-wrapper.sh : enveloppe r575.
  • Fichiers r573, r575, ksu-* dans artifacts/production : copies des scripts réellement utilisés dans le répertoire final.

Vérifications de correspondance effectuées

Intégrité de l'arborescence source

Deux dépendances de chemin relatif facilement omises ont été complétées.

Premièrement, la référence dans target.h :

root@kitploit:~
#include "../../target-files/popsicle-target.h"

Le code source doit donc conserver :

root@kitploit:~
source/exploit/popsicle/target.h
source/target-files/popsicle-target.h

Deuxièmement, popsicle/kernelsnitch/utils.h et kernelsnitch.h continuent de référencer :

root@kitploit:~
../../ghostlock-oneplus/kernelsnitch/...

Par conséquent, source/exploit/ghostlock-oneplus/kernelsnitch/ doit également être conservé.

Copier uniquement source/popsicle donnerait un instantané incomplet « d'apparence complète mais en réalité non compilable ». Ce paquet de restauration a été organisé selon la disposition originale des chemins relatifs.

Recompilation du code source actuel

Chaîne d'outils :

root@kitploit:~
NDK: D:Android

dk 29android-ndk-r29 API: 35 ABI: AArch64

Exécution :

root@kitploit:~
powershell.exe -NoLogo -NoProfile -ExecutionPolicy Bypass -File .

ebuild-current-source.ps1

Résultat de la recompilation du code source actuel :

FichierTailleSHA-256
review-build/rebuild-current-source.so139600D5C8CF6D3A0A223F0BB3319FFAE926EF3EDF56DEF520B0A99CF7526B4437EC1A
review-build/rebuild-current-source-helper75008025FD4BEB793227D9595D5739483798BBB8CDB94B69734399BE4C9F329032D8F

Cela prouve que l'arborescence source est compilable, mais ne peut pas remplacer les binaires de production vérifiés dans artifacts/production.

Pourquoi le code source actuel ne peut pas reproduire r562/r557 octet par octet

Preuves chronologiques :

Au moins le contenu actuel de common.h, pipe.c, preload.c, root_bridge_helper.c et util.c a été écrit ou modifié après la génération des deux binaires de production.

Le projet n'a pas non plus trouvé :

  • l'ancien répertoire source correspondant à r562/r557 ;
  • les fichiers intermédiaires de build .o, .bc, .ll, .d correspondants ;
  • les informations de débogage DWARF avec numéros de ligne source ;
  • les commandes complètes, options du compilateur et listes de hachages des fichiers source permettant de reproduire la build de production.

Donc, à partir des matériaux existants, ce qui est possible est de restaurer tout le code source disponible et de localiser les différences, mais pas de transformer en sens inverse le binaire ELF de production en code source C octet par octet de l'époque.

Différences au niveau des fonctions binaires

binary-function-size-diff.md présente les différences de taille des fonctions entre les fichiers de production et les fichiers recompilés à partir du code source actuel.

Différences clés du SO r562 :

  • cleanup_page_prepare_state
  • prepare_good_kernel_page
  • direct_pselect_write_once_internal
  • write_embedded_su_file

Différences clés du helper r557 :

  • install_su_daemon
  • pselect_install_task_creds
  • pselect_marker_only
  • pselect_direct_cred_worker
  • copy_env_path nouvellement ajouté dans le code source actuel

Ces différences sont cohérentes avec les directions de correction consignées dans la revue du code source Round592 : copie de chemin de variable d'environnement, différence d'adresse de symbole linker indépendant, gestion des échecs d'allocation, nettoyage reclaim, etc.

Recommandations d'utilisation finale

  • Pour reproduire la chaîne d'appareil déjà vérifiée : utiliser les binaires de production dans artifacts/production.
  • Pour continuer à modifier le code source : utiliser source/ comme base de maintenance actuelle.
  • Pour auditer les origines et les hachages : consulter manifest.json, source-files.sha256 et binary-function-size-diff.md.
  • Ne pas renommer les résultats de review-build en r562/r557 ; cela confondrait les points de restauration de production et l'origine du code source.

Les hachages complets du code source se trouvent dans source-files.sha256. Les hachages des artefacts de production, scripts, fichiers embarqués et résultats de build de revue se trouvent dans manifest.json.

Test de recompilation de cette session

Point d'entrée de ce test :

root@kitploit:~
run_t807_jailbreak.cmd

PowerShell correspondant :

root@kitploit:~
run_t807_jailbreak.ps1

Il référence de manière fixe :

root@kitploit:~
test-payload-current-source/

où le SO et le helper sont les artefacts tout juste recompilés depuis source/, et non les fichiers de restauration r562/r557 dans production/. Le script définit ForceCurrentSourceTest=true, donc même si l'appareil était déjà en état root KernelSU, il continuera à pousser et tester les nouveaux artefacts de cette session.

Les trois sorties complètes de cette compilation :

FichierSHA-256
review-build/rebuild-current-source.soD5C8CF6D3A0A223F0BB3319FFAE926EF3EDF56DEF520B0A99CF7526B4437EC1A
review-build/rebuild-current-source-helper025FD4BEB793227D9595D5739483798BBB8CDB94B69734399BE4C9F329032D8F
review-build/su_daemon-rebuildD57A7F657C8DD931D2C6A82306FA097AAD14AB11E5B773F1689DD03026A880FB

Les journaux sont écrits dans logs-current-source/.

Télécharger l’outil
Objet de productionCode source correspondant
Flux principal du SOsource/exploit/popsicle/main.c
Outils génériques noyau et espace utilisateursource/exploit/popsicle/util.c
slide et localisation d'adressessource/exploit/popsicle/slide.c
fops et chemin de déclenchement pselectsource/exploit/popsicle/fops.c
pipe, reclaim, direct writesource/exploit/popsicle/pipe.c
Point d'entrée LD_PRELOAD et écriture du fichier susource/exploit/popsicle/preload.c
Symboles de délimitation su embarquéssource/exploit/popsicle/su_blob.S
Définitions communescommon.h, offset.h, target.h
Configuration de la ciblesource/target-files/popsicle-target.h
En-têtes KernelSnitchsource/exploit/popsicle/kernelsnitch/ et source/exploit/ghostlock-oneplus/kernelsnitch/
Contenu du fichier embarquésource/exploit/popsicle/build/embed/su_daemon_aarch64_pie
Définitions communes et configuration de la cible
identiques à r562
ObjetHorodatage du fichier
Fichier de production r557 helper2026-08-04 22:47:29
Fichier de production r562 SO2026-08-04 22:59:05
main.c2026-08-04 22:22:16
slide.c2026-08-04 21:54:58
common.h2026-08-05 08:07:26
pipe.c2026-08-05 08:07:34
preload.c2026-08-05 08:07:30
root_bridge_helper.c2026-08-05 08:10:10
util.c2026-08-05 08:14:57