
Exploit noyau pour obtenir les droits root (CVE-2026-43499) pour certains appareils 5.X (principalement Amazon).
Ceci est un exploit root au niveau du noyau pour l'Amazon Fire Max 11 (sunstone) et le Fire TV Stick 4K Max 2e génération / 2023 (karat), adapté de CVE-2026-43499 dans CyberMeowfia.
Deux appareils sont pris en charge, tous deux sous Fire OS 8. Chacun dispose de sa propre cible de compilation.
sunstone)| Fire OS | Build | Incremental | Kernel |
|---|---|---|---|
| 8.3.3.8 | RS8338.3339N | 0030132734852 | -ge7a6aa0ea53f |
| 8.3.3.7 | RS8337.3186N | 0029461607044 | -gee3b4a65f51d |
| 8.3.3.6 | RS8336.3103N | 0028656279428 | -gda010c50409f |
| 8.3.3.5 | RS8335.2972N | 0027716721796 | -g7ec28efd738a |
| 8.3.3.3 | RS8333.2734N | 0026441592452 | -g76402f9d634d |
| 8.3.3.2 / 8.3.3.1 / 8.3.3.0 / 8.3.2.7 | RS8332.3115N | 0025837710212 | -gf66ba269681b |
| 8.3.2.4 | RS8324.2314N | 0023153150596 | -g82c06325e9f8 |
| 8.3.2.2 | RS8322.2053N | 0022045787524 | -g89f110867b4a |
| 8.3.2.1 | RS8321.1924N | 0021911536772 | -g096b58f0a5d7 |
| 8.3.2.0 | RS8320.1807N | 0021777289092 | -g66ce35ca5a96 |
| 8.3.1.9 | RS8319.1664N | 0021508817028 | -gec87eda1378d |
karat)Nécessite GNU Make et Android NDK r29.
make # Fire Max 11 (sunstone), the default
make PROJECT=karat # Fire TV Stick 4K Max 2nd Gen
Vous pouvez également générer une archive zip distribuable, qui s'occupe de tout pour vous :
./makedist.sh # sunstone
PROJECT=karat ./makedist.sh # karat
Le résultat est écrit dans dist/ghostlock-<date>.zip.
./root.sh
Sous Windows, exécutez root.bat.
Le script redémarre l'appareil, exécute l'exploit et vous place dans un shell root une fois terminé. En cas d'échec, il réessaie automatiquement jusqu'à 8 fois.
En cas de succès, vous verrez une invite de shell root comme celle-ci :
root@sunstone:/ #
Sur les versions plus récentes de Fire OS, Amazon a ajouté KASLR, donc l'exécution complète peut prendre quelques minutes. Soyez patient. Une fois en place, su fonctionne depuis n'importe quel adb shell jusqu'au prochain redémarrage.
Il existe également un bind shell sur 127.0.0.1:9999, maintenu ouvert tant que dure le root. Le moyen le plus simple d'y entrer est d'exécuter nc sur l'appareil lui-même :
adb shell -t "nc 127.0.0.1 9999"
Ou redirigez le port et connectez-vous depuis l'hôte :
adb forward tcp:9999 tcp:9999
stty raw -echo; nc 127.0.0.1 9999; stty sane
[!CAUTION] Tant que vous êtes root, l'appareil utilise toujours dm-verity : toute modification des partitions system/vendor/etc. entraînera un brick.
Endommager des partitions critiques telles que LK, TEE ou Preloader entraînera également un brick. Utilisez cet exploit à vos propres risques.
Sur le Fire TV Stick, un second shell root brut est ouvert sur 127.0.0.1:9060 pour Launcher Manager.
LM lance normalement le sien en tant qu'utilisateur système, mais il réutilise le port s'il est déjà ouvert ; ainsi, si l'exploit occupe le 9060 avec un shell root, LM devrait fonctionner en root à la place.
Exécutez d'abord l'exploit afin qu'il s'approprie le port, puis (re)lancez LM.
Les mises à jour OTA sont désactivées automatiquement dès que le root réussit. Une simple OTA peut vous faire passer vers une version non prise en charge ici, ou qui corrige l'exploit.
Les paquets exacts diffèrent entre la tablette et le Fire TV Stick ; l'exploit sélectionne le bon ensemble en fonction de l'appareil. Recherchez les lignes OTA: pm ... ok dans la sortie pour confirmer.
Si une étape indique not applied, exécutez-la vous-même depuis le shell root.
Sur le Fire Max 11 (sunstone) :
pm disable com.amazon.device.software.ota
pm disable com.amazon.kindle.otter.oobe.forced.ota
sync
Sur le Fire TV Stick (karat) :
pm disable com.amazon.device.software.ota
pm clear com.amazon.device.software.ota
pm disable com.amazon.device.software.ota.override
pm disable-user com.amazon.sneakpeek
pm disable com.amazon.client.metrics
sync
Cette désactivation survit aux redémarrages, mais pas à une réinitialisation d'usine. Pour les réactiver, exécutez pm enable (ou pm enable-user) sur les mêmes paquets depuis un shell root.
| Fire OS | Build | Incremental | Kernel |
|---|
| 8.1.8.0 | RS8180.3739N | 0032280320768 | -g76bdd754c12c |
| 8.1.8.0 | RS8180.3729N | 0032280318208 | -g76bdd754c12c |
| 8.1.7.4 | RS8174.3648N | 0031877644288 | -ge1cb3cb5ad98 |
| 8.1.7.4 | RS8174.3641N | 0031877642496 | -ge1cb3cb5ad98 |
| 8.1.6.9 | RS8169.3556N | 0031139423232 | -ge1cb3cb5ad98 |
| 8.1.6.6 | RS8166.3482N | 0030736751236 | -gff609fc8f789 |
| 8.1.6.0 | RS8160.3380N | 0030501844100 | -ga8c852b26125 |
| 8.1.6.0 | RS8160.3372N | 0030501842052 | -ga8c852b26125 |
| 8.1.5.8 | RS8158.4105N | 0030468475268 | -gb7ca23cc70e6 |
| 8.1.5.5 | RS8155.3474N | 0029998551684 | -g05616ee8f7f7 |
| 8.1.5.3 | RS8153.3202N | 0029528720004 | -g05616ee8f7f7 |
| 8.1.4.9 | RS8149.3133N | 0028723395972 | -gb0c9d6e017fb |
| 8.1.4.5 | RS8145.3070N | 0028186508932 | -gabbd3a8e8dee |