Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

फ़ीडसंपर्कगोपनीयता© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
honor-6.12.38-43499-research — CVE-2026-43499 futex UAF के Honor YLP-W00 kernel 6.12.38 पर exploitation प्रयासों का दस्तावेजीकरण करने वाला शोध रिपॉज़िटरी, जिसमें PoC स्रोत, kernel offsets, और विफल privilege-escalation chains का विश्लेषण शामिल है। | Kitploit
उपकरण/GitHubGitHub/pyyyc/honor-6.12.38-43499-research
एंड्रॉइड सुरक्षाविशेषाधिकार वृद्धिमेमोरी फोरेंसिकभेद्यता विश्लेषणशोषणरिवर्स इंजीनियरिंगपेपर और शोधबाइनरी शोषण

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
GitHub
pyyyc/honor-6.12.38-43499-research

honor-6.12.38-43499-research

CVE-2026-43499 futex UAF के Honor YLP-W00 kernel 6.12.38 पर exploitation प्रयासों का दस्तावेजीकरण करने वाला शोध रिपॉज़िटरी, जिसमें PoC स्रोत, kernel offsets, और विफल privilege-escalation chains का विश्लेषण शामिल है।

रिपॉजिटरी देखें
8 दिन पहलेअभी तक समीक्षित नहीं

CVE-2026-43499 Honor YLP-W00 (6.12.38 PGO) प्रिविलेज एस्केलेशन अनुसंधान

अनुसंधान स्थिति: भेद्यता ट्रिगर होने की पुष्टि, PI walk सफल बिना क्रैश, लेकिन पूर्ण प्रिविलेज एस्केलेशन श्रृंखला लागू नहीं। अपस्ट्रीम अपडेट की प्रतीक्षा।

यह रिपॉजिटरी Honor YLP-W00 टैबलेट (कर्नेल 6.12.38, +pgo+bolt+lto+mlgo) पर CVE-2026-43499 का उपयोग करके अस्थायी प्रिविलेज एस्केलेशन की पूरी अनुसंधान प्रक्रिया दर्ज करती है।

एक पंक्ति में निष्कर्ष

भेद्यता ट्रिगर सफल (EDEADLK), PI chain walk सफल (sched_setattr=0, क्रैश नहीं), लेकिन PGO कंपाइलेशन के कारण do_futex इनलाइन हो गया, सभी स्टैक रिक्लेम कैरियर विफल; CyberMeowfiaNS का late_refs राइट प्रिमिटिव slab ज्यामिति बेमेल के कारण भी हिट नहीं कर सका।

डिवाइस जानकारी

आइटममान
मॉडलHonor YLP-W00 (टैबलेट)
सिस्टमHONORYLP-W00/10DLDLD170SP3C00E144
सिस्टम संस्करण10.0.0.170 (MagicOS 10.0)
कर्नेल6.12.38-android16-5-gfde7767f6ef6-abogki481467632-4k
कंपाइल+pgo,+bolt,+lto,+mlgo (clang 19.0.1)
Kernel SHA-25648b622a20a700cdde0b8f2f6e83959df00a7efedf52f347377cf542f7b58948e
Bootloaderलॉक
SELinuxEnforcing
kstack रैंडमाइज़ेशनबंद
ashmemRust रीराइट
MTEहार्डवेयर समर्थित लेकिन KASAN सक्षम नहीं

भेद्यता पुष्टि

CyberMeowfiaNS ऑडिट ने VULNERABLE_PATTERN_PRESENT की पुष्टि की। समान kernel SHA-256 पर दो सफल मामले (honor-mt6993, honor8e5) हैं, लेकिन उन्होंने late_refs राइट प्रिमिटिव का उपयोग किया, जो इस डिवाइस पर पुनरुत्पादित नहीं हो सकता (नीचे विवरण देखें)।

कर्नेल ज्यामिति (PGO इनलाइन do_futex)

Honor 6.12.38 कर्नेल +pgo+bolt+lto+mlgo के साथ कंपाइल किया गया है, जिसके कारण __arm64_sys_futex सीधे futex_wait_requeue_pi को कॉल करता है, do_futex मध्य परत को छोड़ देता है। futex कॉल श्रृंखला मानक तीन परतों से दो परतों में बदल गई:

मानक GKI:  __arm64_sys_futex -> do_futex -> futex_wait_requeue_pi
यह डिवाइस:    __arm64_sys_futex -> futex_wait_requeue_pi (do_futex इनलाइन)

इसके कारण waiter अधिक उथले स्टैक स्थान पर है (गहराई 0x130 बजाय मानक 0x1b0+), सभी मानक स्टैक रिक्लेम कैरियर की कवरेज ज्यामिति बेमेल है।

rt_mutex_waiter लेआउट

फ़ील्डऑफ़सेटआकार
tree_entry (rb_node)+0x0024B
pi_tree_entry (rb_node)+0x1824B
lock+0x388B
prio+0x444B
deadline+0x488B
task+0x508B
ww_ctx+0x588B
कुल आकार0x70112B

प्रमुख सिंबल ऑफ़सेट

सिंबलऑफ़सेट
init_task0x023ecf00
init_cred0x02402cb0
root_task_group0x0261a740
selinux_state.enforcing0x026663c8
rb_erase0x00bce274
rt_mutex_adjust_prio_chain0x115060c
commit_creds0x00b89c10
worker_thread0x00adfef8
remove_waiter0x0112b20

अनुसंधान पथ और परिणाम

दिशा 1: स्टैक रिक्लेम कैरियर (सभी विफल)

safe mode में UAF ट्रिगर और PI walk सफल की पुष्टि:

[futex] CMP_REQUEUE_PI ret=-1 errno=35 (EDEADLK)    ← UAF ट्रिगर सफल
[futex] consumer sched_setattr ret=0 errno=0         ← PI walk सफल, क्रैश नहीं

डिवाइस ऑनलाइन रहा, boot_id अपरिवर्तित, SELinux अभी भी Enforcing। rb_erase ने वैध लेकिन अनुपयोगी पते पर लिखा।

प्रयास किए गए स्टैक रिक्लेम कैरियर:

कैरियरसिद्धांतपरिणाम
pselectfd_set स्टैक कॉपीshift=26 (PGO इनलाइन), fd_set क्षमता अपर्याप्त
MCAST_JOIN_SOURCE_GROUP0x108 बाइट स्टैक कॉपीWAITER_OFF=0x308 >> 0x108, ओवरलैप नहीं
adjtimextimex स्ट्रक्चर स्टैक कॉपीbuf depth 0x118 < waiter 0x130, ओवरलैप नहीं
io_submitstruct iocb स्टैक ओवरराइटwaiter[0x28..0x67] कवर, lock@0x58 रेंज में नहीं
PR_SET_MM_MAPprctl स्टैक राइटEPERM
सिग्नल डिलीवरी (do_signal)pt_regs स्टैक सेवफ्रेम waiter[0x00..0x28] कवर, task@0x50 और lock@0x58 अन्य फ्रेम द्वारा अमान्य मानों से ओवरराइट, क्रैश
rt_sigreturnfpsimd vregs 512B6.12.38 पर ldtr से per-cpu क्षेत्र में लोड, कर्नेल स्टैक से नहीं गुजरता

मुख्य बाधा: waiter गहराई 0x130 पर है, tree_entry(+0x00) और pi_tree_entry(+0x18) आंशिक कैरियर द्वारा कवर किए जा सकते हैं, लेकिन task(+0x50) और lock(+0x58) अधिक गहरे में हैं, कोई ज्ञात कैरियर वहाँ तक नहीं पहुँच सकता। tree_entry को कवर करने से rb_erase केवल खाली पथ (NULL राइट) पर जा सकता है, लक्ष्य पते तक निर्देशित नहीं कर सकता।

दिशा 2: CyberMeowfiaNS late_refs राइट प्रिमिटिव (विफल)

CyberMeowfiaNS पूरी तरह भिन्न विधि का उपयोग करता है, स्टैक रिक्लेम समस्या को बायपास करता है:

  1. KernelSnitch mm_struct कर्नेल पता लीक (futex hash कोलिज़न साइड चैनल के माध्यम से)
  2. ज्ञात पेज पर नकली eventpoll स्ट्रक्चर लिखें (direct-map उपनाम के माध्यम से)
  3. late_refs epoll/MCAST रेस: epitem रिलीज़ → SKB पेज रिक्लेम → ep_loop_check_proc नकली eventpoll ट्रैवर्स → gen फ़ील्ड राइट
  4. राइट प्रिमिटिव से libdumpstateaidl.so कंस्ट्रक्टर पैच करें
  5. dumpstatez uid 0 के रूप में पैच किए गए कंस्ट्रक्टर को चलाता है → su डेमन

पूर्व श्रृंखला सभी सफल:

  • कंपाइल सफल (target.h अनुकूलन पूर्ण)
  • --info पास: कर्नेल पहचान सत्यापन सफल
  • --check पास: carrier DSO (libdumpstateaidl.so) प्रीचेक पुष्टि
    • कंस्ट्रक्टर 0x8db0 पर, preimage बाइट्स पूर्णतः मेल
    • dumpstatez/bugreportd दोनों root के रूप में चलते हैं
  • KernelSnitch mm_struct लीक सफल (हर रन में पता प्राप्त)

late_refs रेस विफल:

  • 256 राउंड रेस, सभी विलंब सेटिंग्स पर reclaim_hits=0
  • लॉक स्क्रीन स्थिति और सामान्य स्थिति दोनों में हिट नहीं
  • डिवाइस क्रैश नहीं

विफलता का मूल कारण: slab ज्यामिति बेमेल।

  1. ep_get_upwards_depth_proc फ़ंक्शन 6.12.38 पर मौजूद नहीं (6.12.58 संदर्भ कर्नेल विशिष्ट)। लेकिन ep_loop_check_proc वास्तव में eventpoll.gen (+0xa8) पर लिखता है, इसलिए यह प्रत्यक्ष कारण नहीं है।

  2. eventpoll स्ट्रक्चर आकार 0xdc0 (3520 बाइट्स), kmalloc-4k से आवंटित (order=3, 32KB slab, 8 ऑब्जेक्ट)। कोड की धारणा eventpoll_size=0xd0 (208 बाइट्स) गलत है।

  3. eventpoll_epi (epitem) 128 बाइट्स, order=0, 4KB पेज, 32 ऑब्जेक्ट प्रति पेज। late_refs प्रति राउंड केवल 1-2 epitem रिलीज़ करता है, पूरे 4KB पेज को खाली करने के लिए अपर्याप्त ताकि page allocator रिक्लेम कर सके।

  4. late_refs को क्रॉस-कैश पेज रिक्लेम चाहिए: रिलीज़ किए गए epitem पेज → page allocator → SKB order-3 पेज। लेकिन इसके लिए समान पेज पर सभी 32 epitem रिलीज़ होने चाहिए, और कोड का epoll graph लेआउट इसकी गारंटी नहीं दे सकता।

  5. 6.12.58 संदर्भ कर्नेल में भिन्न SLUB कॉन्फ़िगरेशन या slab लेआउट हो सकता है, जिससे क्रॉस-कैश रिक्लेम अधिक आसानी से ट्रिगर होता है।

फर्मवेयर फ़ाइलें

फ़ाइलविवरणआकार
firmware/boot_10.0.0.170.imgसिस्टम संस्करण 10.0.0.170 का boot.img96 MB
firmware/honor_kernel_6.12.38.imgboot.img से निकाला गया कर्नेल ELF (सिंबल टेबल सहित)44 MB
firmware/libdumpstateaidl_honor.soCarrier DSO (डिवाइस से खींचा गया)52 KB

boot.img से llvm-nm द्वारा कर्नेल सिंबल टेबल निकाली जा सकती है, llvm-objdump द्वारा डिसअसेम्बली विश्लेषण फ़ंक्शन लेआउट।

रिपॉजिटरी सामग्री

स्रोत कोड

फ़ाइलविवरण
src/test_safemode.csafe mode futex ट्रिगर + PI walk सत्यापन (stamp नहीं)
src/test_trigger.cfutex UAF ट्रिगर परीक्षण
src/futex_trigger.cfutex ट्रिगर कोर कोड
src/exploit_rtsig.crt_sigreturn सिग्नल फ्रेम stamp परीक्षण
src/exploit_rtsig2.crt_sigreturn सिग्नल फ्रेम stamp (उन्नत संस्करण)
src/exploit_regstamp.cdo_signal रजिस्टर stamp परीक्षण
src/exploit_adjtimex.cadjtimex primer परीक्षण
src/exploit_iosubmit.cio_submit AIO primer परीक्षण
src/exploit_v3.cKASLR + futex + adjtimex संयोजन
src/kaslr_tracefs.ctracefs बाइनरी ring buffer KASLR लीक
src/kaslr_tracefs_v2.ctracefs KASLR लीक (उन्नत संस्करण)
src/dump_sigframe.cसिग्नल फ्रेम केवल-पढ़ने योग्य निदान
src/cmwns_*.c/hCyberMeowfiaNS स्रोत कोड (अनुकूलित संस्करण)
src/cve_2026_43499_audit.pyCyberMeowfiaNS CVE-2026-43499 ऑडिट स्क्रिप्ट

कॉन्फ़िगरेशन

फ़ाइलविवरण
config/offsets.jsonकर्नेल सिंबल ऑफ़सेट (BTF सत्यापित)
config/target.hHonor YLP-W00 लक्ष्य कॉन्फ़िगरेशन (ghostlock मार्ग)
config/target_honor_ylp_w00.hHonor YLP-W00 लक्ष्य कॉन्फ़िगरेशन (CyberMeowfiaNS मार्ग)
टूल डाउनलोड करें