
# CVE-2026-43499 (futex UAF) का उपयोग करके Redmi K50G/POCO F4 GT के लिए स्थानीय विशेषाधिकार वृद्धि शोषण, जो बूटलोडर को अनलॉक किए बिना अस्थायी रूट प्राप्त करने और KernelSU लोड करने के लिए है।
बिना BL अनलॉक किए एक-क्लिक अस्थायी Root। GhostLock (CVE-2026-43499, futex PI Use-After-Free) स्थानीय विशेषाधिकार वृद्धि श्रृंखला का उपयोग करके root एंकर प्राप्त करें, फिर KernelSU 3.2.5 late-load विधि से kernelsu मॉड्यूल को चालू कर्नेल में माउंट करें, और KSU मॉड्यूल के साथ SELinux Permissive बनाए रखें और नेटवर्क ठीक करें।
लक्ष्य डिवाइस: Redmi K50G / POCO F4 GT — कोडनेम
ingres, SoC SM8450 (Snapdragon 8 Gen 1) सिस्टम: Android 14, UKQ1.240624.001, कर्नेल 5.10.209-android12 (KMIandroid12-5.10) स्थिति: ✅ वास्तविक डिवाइस पर अस्थायी Root सफलतापूर्वक सत्यापित
| फ़ाइल | कार्य |
|---|---|
exploit | GhostLock विशेषाधिकार वृद्धि बाइनरी (ARM64 PIE, बिना strip)। इसमें KernelSnitch mm कोलिजन लोकेटर, futex PI UAF स्टैक ओवरराइट, कर्नेल एंकर root, su daemon, एम्बेडेड libksud.so और KSU late-load लॉजिक शामिल है |
Root-K50G.bat | Windows एक-क्लिक स्क्रिप्ट (अपने निर्देशिका से फ़ाइलें ढूंढता है, डबल-क्लिक करें): डिवाइस का पता लगाएं → फ़ाइलें पुश करें → विशेषाधिकार वृद्धि चलाएं → सीधे root shell में प्रवेश करें |
ksu_loader.sh | पहले से root किए गए कर्नेल एंकर द्वारा निष्पादित: libksud.so late-load --kmi 5.10.209-android12 से KernelSU लोड करें, और क्रमशः post-fs-data / services / boot-completed चरण ट्रिगर करें |
ksu-module/chuxin_permissive_netfix/ | KernelSU मॉड्यूल (module.prop + service.sh): हर 2 सेकंड में enforce=0 बनाए रखें, और टैम्पर-प्रूफ़ गुण रीसेट करें, netd पुनः आरंभ करें, wifi/डेटा चालू करके नेटवर्क कटौती ठीक करें |
adb/ | अंतर्निहित adb टूल (पोर्टेबल, इंस्टॉलेशन की आवश्यकता नहीं) |
adb驱动无需重启.exe | Xiaomi ड्राइवर एक-क्लिक इंस्टॉलेशन टूल |
पूरी श्रृंखला चार चरणों में विभाजित है:
FUTEX_WAIT_REQUEUE_PI + FUTEX_CMP_REQUEUE_PI) से कर्नेल स्टैक पर लटकता हुआ rt_mutex_waiter बनाएं;rt_mutex_adjust_prio_chain ट्रैवर्सल ट्रिगर करके नियंत्रित कर्नेल रीड/राइट प्रिमिटिव प्राप्त करें।cred इंजेक्ट करें (uid/gid=0, पूर्ण caps, kernel SID), एक root एंकर प्रोसेस प्राप्त करें (रन लॉग में anchor: ROOT uid=0);SHELL_ROOT=1) और su daemon (SU_DAEMON=1, /data/local/tmp/su)।kernelsu.ko को libksud.so late-load --kmi 5.10.209-android12 के माध्यम से चालू कर्नेल में लोड करें (फ्लैशिंग/बूट इमेज पैच की आवश्यकता नहीं, डिवाइस के वर्तमान KMI से सटीक मिलान);Root-K50G.bat पर डबल-क्लिक करें;id दर्ज करके uid=0(root) सत्यापित करें;/data/local/tmp/su -c id से भी सत्यापित किया जा सकता है।adb push exploit /data/local/tmp/exploit
adb push ksu_loader.sh /data/local/tmp/ksu_loader.sh
adb shell chmod 755 /data/local/tmp/exploit /data/local/tmp/ksu_loader.sh
adb shell "env NO_COLOR=1 SE_LINUX=1 KSU_LOADER=1 SHELL_ROOT=1 SU_DAEMON=1 SUSPECT_CPU=99999 KS_MAX_TRIES=8 /data/local/tmp/exploit"
चलाने के बाद सत्यापित करें:
adb shell /data/local/tmp/su -c id
# uid=0(root) gid=0(root) ...
chuxin_permissive_netfix मॉड्यूल की service.sh स्वचालित रूप से गुण रीसेट करेगी और netd पुनः आरंभ करेगी (LSPosed आदि मॉड्यूल फ्लैश करने के बाद भी प्रभावी);इस रिपॉजिटरी की सामग्री केवल सुरक्षा अनुसंधान और व्यक्तिगत डिवाइस परीक्षण के लिए है। विशेषाधिकार वृद्धि/सिस्टम स्थिति संशोधन में कुछ जोखिम शामिल हैं, अनुचित संचालन से डिवाइस ब्रिक या डेटा हानि हो सकती है। कृपया सिद्धांत को पूरी तरह समझने और परिणामों की जिम्मेदारी स्वयं लेने के बाद ही उपयोग करें, अवैध उद्देश्यों के लिए उपयोग न करें।
संदर्भ: CVE-2026-43499 (GhostLock) — Linux कर्नेल futex प्राथमिकता इनहेरिटेंस UAF, कर्नेल 2.6.39 ~ 7.1 को प्रभावित करता है, स्थानीय विशेषाधिकार वृद्धि संभव है।
ksu_loader.sh क्रमशः post-fs-data, services, boot-completed निष्पादित करता है, ताकि KernelSU प्रबंधन फ्रेमवर्क (ksud) सामान्य रूप से शुरू हो।chuxin_permissive_netfix को /data/adb/modules/ में लोड करें: इसकी सेवा ksu डोमेन में चलती है (security:setenforce अनुमति के साथ), हर 2 सेकंड में enforce को 0 पर लिखती है, जिससे ksud द्वारा boot-completed के बाद SELinux को Enforcing पर वापस करने की क्रिया निष्प्रभावी होती है (su socket के लिए AVC अस्वीकृति + नेटवर्क कटौती रोकता है);ro.boot.flash.locked / verifiedbootstate / वारंटी बिट गुण रीसेट करें और netd पुनः आरंभ करें, Root के बाद नेटवर्क ठीक करें।| चर | डिफ़ॉल्ट | अर्थ |
|---|
NO_COLOR | 0 | रंगीन लॉग बंद करें |
SE_LINUX | 0 | SELinux Permissive flip सक्षम करें (कर्नेल एंकर द्वारा सीधे enforce लिखना) |
KSU_LOADER | 0 | root एंकर के भीतर ksu_loader.sh निष्पादित करें (KernelSU late-load) |
SHELL_ROOT | 0 | एंकर के भीतर root shell fork करें |
SU_DAEMON | 0 | एंकर के भीतर /data/local/tmp/su daemon शुरू करें |
SUSPECT_CPU | - | संदिग्ध CPU निर्दिष्ट करें (एंकर बाइंडिंग), 99999 स्वचालित दर्शाता है |
KS_MAX_TRIES | - | KernelSnitch mm कोलिजन/एंकर प्रयास सीमा |