Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-43499-ZFOLD4 — CVE-2026-43499 port de recherche pour Galaxy Z Fold4 SM-F936W F936WVLU1AVGA (en cours) | Kitploit
Outils/GitHubGitHub/fusiondrive/cve-2026-43499-zfold4
Sécurité AndroidAnalyse des VulnérabilitésExploitationRétro-ingénierieSécurité MobileAnalyse de MicrologicielExploitation de Binaires
GitHubfusiondrive/cve-2026-43499-zfold4

CVE-2026-43499-ZFOLD4

CVE-2026-43499 port de recherche pour Galaxy Z Fold4 SM-F936W F936WVLU1AVGA (en cours)

Voir le dépôt
15il y a 1 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-43499-ZFOLD4

Port de recherche spécifique à l'appareil de CVE-2026-43499 (IonStack PI write-what-where) pour le Galaxy Z Fold4 canadien SM-F936W sous le firmware F936WVLU1AVGA.

Ce dépôt est l'équivalent Fold4 de CVE-2026-43499-S24U et CVE-2026-43499-A36. Il documente l'état d'avancement actuellement incomplet : la récupération (reclaim), l'armement de l'UAF leftover-stack et la couverture de leftover.lock sont en place ; l'insertion lock.waiters de [7] n'atterrit jamais sur la page récupérée. CFI / physrw / root ne sont pas atteints.

Les offsets et les layouts ne s'appliquent qu'à ce firmware. Ne pas copier les constantes de S24U / S25 / A36 / S9180 / GRKU sur cette cible. En particulier, SKB_DATA_DELTA vaut -0xe80 ici (S9180 vaut -0x1000).

À utiliser uniquement sur des appareils que vous possédez ou pour lesquels vous êtes explicitement autorisé à tester.

Cible prise en charge

Model:        SM-F936W
Codename:     q4q
Board:        taro (Snapdragon 8 Gen 1)
Android:      12 / One UI 4.1.1 (SDK 32)
AP / PDA:     F936WVLU1AVGA
Fingerprint:  samsung/q4qcsx/q4q:12/SP2A.220305.013/F936WVLU1AVGA:user/release-keys
Kernel:       5.10.81-android12-9-24709469-abF936WVLU1AVGA
Architecture: arm64 / 4K pages
Serial used:  RFCT70A6APD (authorized owner device)

Empreinte SHA-256 de l'Image 9ec34bbfa6a732001ead04a3e6aea8a6ad2283e3280b8b7d024c47056003fe3d. Empreinte SHA-256 du vmlinux.elf récupéré a5a5fa849f3e47f185d8cf4d5796b2ada10d251153a5fcea51ba138e0c565a0c. L'Image brute et vmlinux.elf ne sont pas fournis (voir analysis/boot-unpack/SHA256SUMS).

Statut (honnête)

ÉtapeStatut
Identité de l'Image, kallsyms, empreinte P0Terminé
Waiter / task PI / fops / slab mm (0x3c0, ordre 3)Terminé (cette Image)
Fuite mm KernelSnitch + préparation de pageFonctionnel
Récupération skb predrain=768, envois finaux=1Fonctionnel
Survie du leftover EDEADLK classiqueFonctionnel (prouvé sur Image)
stack_page+0x3cb0 résiduel (aussi +0xbcb0)Fonctionnel
leftover.lock IPv6 MCAST à buf+0x118Mesuré (v93 ; au-delà de la copie de 264 octets)
SOL_SOCKET 1000 couvre leftover.lock à +0x80Fonctionnel (v96 en conditions réelles)
Pose de leftover.lock = fake_lockFonctionnel
Parcours distant MARK@+0x80Prouvé (redémarrage)
fake_lock@+0x80 + setattr owner=1success=1, aucune mutation de page
Insertion [7] du leftover sur la pageOuvert (scan résiduel pleine page v104 : aucun hit)
Écriture CFI / phys-rw via pipe / root / KernelSUNon atteint

Dernier artefact en conditions réelles : analysis/artifacts/cve-2026-43499-v104-resscan (SHA-256 dd7968e71f2c151be46b7c386cd1380ace191854d36c08c11283266b82c8656b), boot f5264a43-7544-460e-a70d-becf90960383, warranty_bit=0.

Voir docs/PROGRESS.md pour la matrice des jalons.

Contenu de cet arbre

  • Profil de cible src/targets/q4q-F936WVLU1AVGA/ (offsets dérivés de l'Image).
  • Payload de diagnostic (src/) : pose leftover so1000, mesure stamp-SP, peek résiduel n'importe où, DIAG_LOCK_MINIMAL.
  • Analyse Fold4 : textes boot-unpack, désassemblage, journaux v93/v96/v101/v103/v104 sélectionnés, binaires de diagnostic choisis.
  • Cibles de payload de la lignée / notes de portage issues de Root-My-Galaxy-Payloads feature/grku-race-parity @ 749633c (pas les constantes Fold4).

Il ne contient pas d'archives du firmware, d'Image brute du noyau, de vmlinux.elf, de code source d'application Android, ni de module KernelSU Fold4.

Compilation

export ANDROID_NDK_HOME=/path/to/android-ndk   # NDK r29 or compatible
make TARGET=q4q-F936WVLU1AVGA API=32

Sorties :

build/q4q-F936WVLU1AVGA/cve-2026-43499
build/q4q-F936WVLU1AVGA/cve-2026-43499-app.so
build/q4q-F936WVLU1AVGA/cve-2026-43499-root

Considérez les binaires comme diagnostiques. Ne considérez pas un setattr success=1 comme une écriture [7] ou [11] terminée.

Réglages figés

Conservez-les sauf si un nouveau fait concernant l'Image impose un changement :

DIAG_RECLAIM_PREDRAIN_SENDS=768
DIAG_RECLAIM_SENDS=1
DIAG_WRITE_SHAPE=3
DIAG_SELF_WRITE_OFF=0x6000
DIAG_PERF_RESIDUAL=1
DIAG_RECLAIM_PEEK=1

Remarques

  • Approfondir le spray, defer-all32, ou restaurer ASHMEM_MISC_FOPS avant un HIT d'auto-écriture skb-peek (self_src == fake_fops) n'est pas utile sur ce firmware.
  • Définir leftover.task sur init_task ou sur le fake_task de la page supprime [7]. Écraser leftover.task, empty-leftmost, ou prio=0 échoue également.
  • Un setattr distant sur le même cœur redémarre l'appareil.
  • Ne copiez pas les constantes numériques d'un autre appareil.

Documentation

DocContenu
docs/PROGRESS.mdMatrice des jalons, faits en conditions réelles, porte ouverte
docs/SM-F936W-F936WVLU1AVGA.mdFiche de la cible
analysis/reports/PI_TREE_NEXT_GATE_20260813.mdIdentité [7] vs [11]
src/targets/q4q-F936WVLU1AVGA/provenance.mdEmpreintes du firmware / de l'Image

Références

  • Lignée IonStack / CVE-2026-43499 (NebuSec CyberMeowfia et portages associés)
  • Framework de payload : BuSung-dev/Root-My-Galaxy-Payloads
  • A36 autonome : fusiondrive/CVE-2026-43499-A36
  • Recherche S24U : fusiondrive/CVE-2026-43499-S24U

Licence Apache 2.0 : LICENSE.

Télécharger l’outil