
CVE-2026-43499 (IonStack/GhostLock) pure-C re-root POC pour Samsung SM-T878U / gts7l (T878USQS8DXE1)
Preuve de concept de re-root assisté par l'hôte en pur C pour Samsung Galaxy Tab S7 (SM-T878U / gts7l) contre CVE-2026-43499 (IonStack / GhostLock).
La chaîne d'exécution utilise uniquement des composants natifs C/ELF. Elle ne nécessite
ni Python, ni Java, ni DEX, ni app_process, ni JVM sur la cible Android. ADB est utilisé
pour le déploiement et la vérification.
Ce POC échoue intentionnellement en mode fermé sauf si tous les contrôles de profil correspondent :
device: gts7l
Android: 13 / SDK 33
fingerprint: samsung/gts7lsqwnc/gts7l:13/TP1A.220624.014/T878USQS8DXE1:user/release-keys
kernel: 4.19.113
build: T878USQS8DXE1
Les exécutions non prises en charge ou échouées peuvent faire paniquer ou redémarrer l'appareil. Gardez un chemin de récupération disponible.
Ce dépôt est strictement limité au profil de firmware ci-dessus. Ce n'est pas un outil de root à usage général, et les offsets ou hypothèses ne doivent pas être réutilisés sur d'autres appareils sans validation indépendante.
adb devices -l
Ensuite :
./build/smt878u-ionstack-reroot -s SERIAL --preflight-only
./build/smt878u-ionstack-reroot -s SERIAL --validate-only
./build/smt878u-ionstack-reroot -s SERIAL
Après que l'hôte a signalé le succès, vérifiez le root et ouvrez un shell :
adb -s SERIAL shell /data/local/tmp/su -c id
adb -s SERIAL shell /data/local/tmp/su
-s SERIAL est facultatif lorsqu'exactement un périphérique ADB est connecté.
Prérequis :
clang, make et adbmake -j4
Remplacez la découverte si nécessaire :
make NDK_ROOT=/path/to/android-ndk API=35 -j4
Tous les artefacts sont émis sous build/.
Le contrôleur hôte prend en charge macOS arm64, Linux x86_64 et Windows x86_64. Les artefacts de l'appareil Android sont identiques sur toutes les plateformes hôtes.
# contrôleur hôte natif uniquement
make host
# contrôleur Windows x86_64 avec LLVM-MinGW
make host-windows \
WINDOWS_CC=/path/to/llvm-mingw/bin/x86_64-w64-mingw32-clang
Commencez par la vérification de profil non-exploit, puis la validation, puis la chaîne complète :
./build/smt878u-ionstack-reroot -s SERIAL --preflight-only
./build/smt878u-ionstack-reroot -s SERIAL --validate-only
./build/smt878u-ionstack-reroot -s SERIAL
Les journaux sont écrits sous results/YYYY-MM-DD/ par défaut.
./tools/collect_reboot_artifacts.sh SERIAL
su après une exécution réussieLe client utilisateur pris en charge est installé dans /data/local/tmp/su. Il
se connecte au démon root temporaire via
/data/local/tmp/temp_su.sock. Ne le déplacez pas dans /system/bin et ne
comptez pas sur sa persistance après redémarrage.
Cette arborescence a commencé à partir de la disposition d'empaquetage publique
xpad2-ionstack-poc et d'un instantané source IonStack CVE-2026-43499, puis a été
reportée sur SM-T878U (gts7l / T878USQS8DXE1).
GPL-3.0-or-later (LICENSE)src/exploit/ et tools/su_daemon.c : provenance
Apache-2.0 conservée (NOTICE, licenses/Apache-2.0.txt)Veuillez ne pas inclure d'identifiants d'appareil, d'images de firmware privées, de vidages
de crash ou d'autres données sensibles dans un problème public. Voir SECURITY.md.
Fourni en l'état, sans garantie d'aucune sorte. Les auteurs et contributeurs ne sont pas responsables d'une mauvaise utilisation, de dommages ou de conséquences juridiques découlant de l'utilisation de ce matériel.
| Chemin | Description |
|---|
src/host/ | Orchestrateur ADB côté hôte |
src/device/ | Aides au re-root / performance sur l'appareil |
src/exploit/ | Chaîne d'exploitation dérivée d'IonStack (offsets SM-T878U) |
src/trigger/ | Sonde Chainwalk / diagnostic |
tools/su_daemon.c | Éléments client/serveur du démon su temporaire |
tools/collect_reboot_artifacts.sh | Collecteur d'artefacts après redémarrage |
build/ | Sorties de construction (gitignorées) |
results/ | Journaux d'exécution (gitignorés) |