Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
asus-i005-cve-2026-43499 — Adaptation de CVE-2026-43499 (GhostLock) pour ASUS ROG Phone 5S — déclenchement d'UAF + récupération de pile pselect, fuite KASLR bloquée | Kitploit
Outils/GitHubGitHub/huaguiqi/asus-i005-cve-2026-43499
Sécurité AndroidEscalade de PrivilègesCriminalistique MémoireAnalyse des VulnérabilitésExploitationRétro-ingénierieSécurité MobileArticles et RechercheDéveloppement de Charges Utiles

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Exploitation de Binaires
GitHubhuaguiqi/asus-i005-cve-2026-43499

asus-i005-cve-2026-43499

Adaptation de CVE-2026-43499 (GhostLock) pour ASUS ROG Phone 5S — déclenchement d'UAF + récupération de pile pselect, fuite KASLR bloquée

Voir le dépôt
il y a 8h 40mPas encore vérifié

asus-i005-cve-2026-43499

CVE-2026-43499 (GhostLock) adaptation研究 sur ASUS ROG Phone 5S (ASUS_I005)。

Conclusion : déclenchement de la vulnérabilité et récupération de pile entièrement vérifiés ; la chaîne d'élévation de privilèges est bloquée par le leak KASLR.

TL;DR

PhaseContenuStatut
0Déclenchement UAF (3 threads + CMP_REQUEUE_PI)✅
1Récupération de pile pselect timeout=0 (shift=10)✅
1.6Fuite SP de la pile noyau W (perf PERF_SAMPLE_REGS_INTR)✅
2Écriture à adresse arbitraire (nécessite KASLR slide)❌
—KASLR leak (8 sources, toutes en échec)❌

Appareil cible

Aperçu de la vulnérabilité

CVE-2026-43499 (GhostLock) est un UAF de pile dans le sous-système rtmutex du noyau Linux. remove_waiter() utilise current au lieu de waiter->task dans le chemin de rollback du proxy lock, ce qui laisse un pointeur suspendu dans task_struct->pi_blocked_on.

Résultats clés

1. Récupération de pile pselect timeout=0 (original)

  • pselect timeout>0 → do_select → schedule → le pi_blocked_on suspendu est parcouru → deadlock
  • Lorsque timeout=0, end_time=NULL, do_select retourne immédiatement, mais _copy_from_user s'exécute quand même
  • nfds=320 → une copie de 40 octets → core_sys_select utilise stack_fds sur la pile
  • Le début de ex fd_set s'aligne exactement sur le début du waiter → PSELECT_WAITER_WORD_SHIFT = 10

2. Fuite d'adresse de la pile noyau W

  • perf_event_open(pid=W_tid) + PERF_SAMPLE_REGS_INTR(SP)
  • Filtrage de la pile IRQ → 41 échantillons de vraie pile W tous identiques
  • Alignement 16KB → sp_top → fake_waiter = sp_top - 0x1b0

3. Surface de blocage — la configuration renforcée de l'i005 résiste à tous les KASLR leak

Voir docs/05-limitations.md :

  • kptr_restrict=2
  • perf matériel enregistre le PC d'entrée du vecteur EL0→EL1 sur arm64 (overflow delayed)
  • perf_event_open(system-wide/kworker) EACCES
  • bpf() EACCES
  • /proc/{kallsyms,timer_list,self/stack} EACCES
  • /sys/module/*/sections EACCES

Structure du répertoire

  • docs/ Documentation d'analyse et chronologie
    • 06-research-snapshot.md Instantané complet de la recherche
    • 07-iteration-log.md Journal des versions échouées
    • disasm/ Extraits de désassemblage clés
    • recon/ Sorties de reconnaissance
  • include/ Table des symboles + offsets de structures
  • src/ Code source du PoC (voir src/README.md)
  • scripts/ Scripts d'analyse
  • logs/ Journaux d'exécution (non versionnés)

Reproduction

root@kitploit:~
# 1. 提取符号与偏移(需 ASUS 官方内核源码编译出的 vmlinux)
./scripts/extract_symbols.sh
./scripts/gen_symbols_h.sh
./scripts/extract_offsets.sh

# 2. 编译 Stage 0
aarch64-linux-gnu-gcc -static -O2 -pthread \
  -o ~/tmp/work/bin/poc_stage0_trigger src/poc_stage0_trigger.c

# 3. 设备运行(需 adb shell 到目标设备)
adb shell /data/local/tmp/poc_stage0_trigger

Chaîne d'outils : aarch64-linux-gnu-gcc -static -O2 -pthread

Références

· gitchw/ghostlock-cve-2026-43499 Huawei Watch 4 Pro, 5.4.210 (ARM32) · ccp-p/ghostlock-cve-2026-43499-4.19-k40 Redmi K40, 4.19.157 (aarch64) · JoinChang/ghostlock-oneplus OnePlus multi-appareils, faisabilité de la disposition de pile · knowlily/cve-2026-43499-honor Analyse d'échec Honor

Avertissement

À des fins de recherche en sécurité uniquement. Ne pas utiliser sur des appareils non autorisés.

Télécharger l’outil
Élément
Valeur
AppareilASUS ROG Phone 5S (ASUS_I005)
SoCSnapdragon 888 (SM8350)
Android13
Noyau5.4.210-qgki-perf-gc89cd02a7dfe arm64
SELinuxEnforcing (u:r🐚s0)
CapEff0