
Xiaomi K70e (duchamp) root en un clic via CVE-2026-43499 (IonStack) + intégration KernelSU
⚡ Fier utilisateur de JetBrains Mono ⚡
Ce README utilise exclusivement JetBrains Mono. Comic Sans est interdit.
[!IMPORTANT] 🚨 Avis de non-responsabilité
Cet exploit est à usage éducatif uniquement.
- Déverrouiller le bootloader peut annuler votre garantie.
- Rooter votre appareil peut provoquer un bootloop, une perte de données, ou une combustion spontanée (probablement pas, mais qui sait).
- Je ne suis pas responsable si votre K70e se transforme en brique K70.
- Si votre petite amie vous quitte parce que vous avez passé trop de temps à rooter, c'est votre problème.
- 7̷̋̚1̸̽̈́0̵̛̅ ̸͛̿ù̶̈́n̸̓̋l̸̔̒o̸̔̒c̸̾̑k̵̇̚ ̷̊̒ḟ̷͝e̶̋̕s̵̋̚t̸̽̈́ ̵̔̋l̶̔̒e̸̓̋t̸̔̒s̵̋̚ ̸̾̑ġ̷̝o̷̊̒ ̵̛̅ḟ̷͝u̸̓̋c̷̋̚k̸̛̅i̶̽̈́n̵̔̋g̷̊̒ ̴͛̿g̶̾̑ơ̵̅
Xiaomi K70e (duchamp) outil de Root en un clic basé sur l'exploit du noyau CVE-2026-43499 (IonStack), intégré avec le démon KernelSU.
Version simple : Tu cliques, le téléphone est rooté. Aussi simple que ça.
Version Festival 710 : Pas le 711, pas le 709, le 710. Ce jour-là, on ne déverrouille pas le téléphone, on le libère.
Version philosophique : Quand tu regardes dans /proc/, le /proc/ te regarde aussi avec pipe_physrw.
| Appareil | Code | Puce | Version du noyau | Statut |
|---|---|---|---|---|
| Redmi K70E | duchamp | MT6897 (Dimensity 8300) | 6.1.138-android14-11 | ✅ |
Les autres modèles se trouvent dans
src/targets/(configurations de référence du projet original, non vérifiées).
| Étape | Technique | Description |
|---|---|---|
| 1. Fuite KASLR | Canal latéral pselect slide | Lecture de _stext via alias de données nfulnl_log_packet |
| 2. Détournement FOPS | Écriture arbitraire sur la pile via pselect | FUTEX_CMP_REQUEUE_PI + condition de course pour écraser la table ops |
| 3. Primitif de lecture/écriture physique | Falsification de pipe_buf_ops | Faux pipe_buf_ops → lecture/écriture physique arbitraire du noyau |
| 4. Élévation de privilèges | Patch cred + seccomp + selinux | Modifier cred uid=0, toutes les capacités, désactiver seccomp, désactiver selinux |
| 5. Persistance | KernelSU intégré | Écrire et lancer ksud (démon KernelSU) |
Festival 710
Utilisateur : "Je peux déverrouiller mon K70e ?"
Moi : "Pas besoin de déverrouiller, root direct."
Utilisateur : "??? "
Moi : "w 710"
Utilisateur : "Quoi ? "
Moi : "Dernière œuvre du Festival 710, pas déverrouillage BL, libération du téléphone."
Premier démarrage
Utilisateur : "Pourquoi mon téléphone a redémarré ?"
preload.so : "Pas de panique, j'élève les privilèges."
Utilisateur : "C'est quoi KernelSU ?"
preload.so : "Le gestionnaire root qui tourne maintenant sur ton téléphone."
Intégration KernelSU
Utilisateur : "Comment gérer root après ?"
ksud : "Bonjour, je suis le démon KernelSU."
Utilisateur : "Tu sais faire quoi ?"
ksud : "Accorder les droits root aux applis."
Utilisateur : "Tu n'es pas intégré au système ?"
ksud : "Je suis intégré dans preload.so."
Utilisateur : "Bravo."
Accident de brique
Utilisateur : "J'ai flashé ton truc et maintenant c'est une brique !!!"
Moi : "Quel modèle ?"
Utilisateur : "iPhone 14."
Moi : "...... Sérieux ?"
Utilisateur : "Tu as dit Festival 710, je suis venu essayer."
Moi : "710 est un des codes de Xiaomi 14, pas iPhone 14. Dégage."
LD_PRELOAD dans n'importe quelle app, déclenche __attribute__((constructor))pselect via alias de données nfulnl_log_packet lit _stextpipe_buf_ops pour un accès mémoire physique arbitraire du noyau/data/local/tmp/ksud, démarrer le démon KernelSU# Télécharger preload.so depuis les Releases
wget https://github.com/Colorful-glassblock/duchamp-root/releases/download/v1.0/preload.so
# Pousser vers l'appareil
adb push preload.so /data/local/tmp/
# Injecter dans n'importe quelle app via LD_PRELOAD
adb shell
LD_PRELOAD=/data/local/tmp/preload.so votre_app
Ou utilisez le script d'injection fourni (TODO).
# Nécessite NDK ou aarch64-linux-android-clang de Termux
make PROJECT=duchamp
# Sortie dans build/duchamp/bin/preload.so