Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
Log in
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
ghostlock-cve-2026-43499-4.19-k40 — CVE-2026-43499 (GhostLock) rtmutex remove_waiter() UAF स्थानीय-रूट PoC, Qualcomm Android 4.19 कर्नेल (Redmi K40 / Snapdragon 870 श्रेणी) के लिए अनुकूलित, LD_PRELOAD आधारित | Kitploit
उपकरण/GitHubGitHub/yijiacloud/ghostlock-cve-2026-43499-4.19-k40
एंड्रॉइड सुरक्षाविशेषाधिकार वृद्धिशोषणपोस्ट-शोषणमोबाइल सुरक्षापेलोड डेवलपमेंटबाइनरी शोषण
GitHubyijiacloud/ghostlock-cve-2026-43499-4.19-k40

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

ghostlock-cve-2026-43499-4.19-k40

CVE-2026-43499 (GhostLock) rtmutex remove_waiter() UAF स्थानीय-रूट PoC, Qualcomm Android 4.19 कर्नेल (Redmi K40 / Snapdragon 870 श्रेणी) के लिए अनुकूलित, LD_PRELOAD आधारित

रिपॉजिटरी देखें
11451 महीना पहलेअभी तक समीक्षित नहीं

GhostLock — CVE-2026-43499 PoC (क्वालकॉम 4.19 कर्नेल)

स्थानीय विशेषाधिकार वृद्धि जो CVE-2026-43499 का शोषण करती है — एक rtmutex remove_waiter() बग जो struct rt_mutex_waiter को वेटर के कर्नेल स्टैक पर लटका हुआ (dangling) छोड़ देता है (kernel/locking/rtmutex.c, CWE-416 use-after-free)। NebuSec/CyberMeowfia (IonStack/CVE-2026-43499, Apache-2.0) से एक Qualcomm Android 4.19.x वेंडर कर्नेल परिवार के लिए रूपांतरित।

  • कर्नेल: 4.19.157-perf-g9607d8651312 (qcom, clang 10.0.7, SMP PREEMPT, aarch64)
  • डिवाइस वर्ग: Snapdragon 870 (sm8250-ac) / Redmi K40-श्रेणी बोर्ड, Android 13-युग बिल्ड जिनमें boot header v3 है
  • बग: futex_requeue() प्रॉक्सी-लॉक रोलबैक remove_waiter() को कॉल करता है जो waiter->task के बजाय current पर कार्य करता है — pi_lock के बिना rb-tree डीक्यू, लटका हुआ pi_blocked_on, जिससे कर्नेल-स्टैक UAF उत्पन्न होता है। 5.10/5.15/6.1/6.6/6.12/6.18/7.0 संस्करणों तक प्रभावित; इन संस्करणों में फिक्स है; 4.19 में कोई बैकपोर्ट नहीं है (EOL), इसलिए 4.19.157-perf प्रभावित है।

रिपॉजिटरी में क्या है

src/                         adapted exploit sources (preload.so)
src/targets/oplus-4.19.157-perf/target.h   per-device offset table (kallsyms-derived)
prebuilt/                    compiled artifacts (aarch64)
adaptation-4.19.patch        full diff vs. the upstream Pixel (6.x) code
Makefile, build.sh           build entry points

4.19 कर्नेल के लिए राउंड-2 अनुकूलन (6.x अपस्ट्रीम की तुलना में)

  • configfs_read_file / configfs_write_bin_file को .read/.write fops स्लॉट्स पर रखा गया है (4.19 सिग्नेचर), और रीड प्रिमिटिव सरलीकृत count/page/ppos=0 फेक-बफर लेआउट का उपयोग करता है
  • इस कर्नेल पर ashmem नाम उपसर्ग (/dev/ashmem) मौजूद नहीं है — उपसर्ग लंबाई 0
  • kmalloc ज्यामिति: 4.19 में 3 कैश प्रकार हैं (NORMAL/RECLAIM/DMA, कोई per-memcg कैश नहीं); लिगेसी पाइप 16-स्लॉट बफर ऐरे kmalloc-1024 में जाता है
  • 4.19 पर selinux_blob_sizes मौजूद नहीं है → सीधा cred->security (SELINUX_CRED_BLOB_OFF=0); struct seccomp में कोई filter_count नहीं है
  • ASHMEM_MISC_FOPS = miscdevice.fops स्लॉट (ashmem_misc + 0x10)
  • struct ऑफसेट (task_struct / cred / pipe_inode_info / file_operations / mm_struct / struct page / configfs_buffer) इस कर्नेल के kallsyms + एम्बेडेड ikheaders से पुनः व्युत्पन्न किए गए और कर्नेल की अपनी RELA रिलोकेशन टेबल के विरुद्ध मान्य किए गए

बिल्ड

Linux / WSL जिसमें Android NDK हो:

export NDK_ROOT=/path/to/android-ndk-r27c
./build.sh                      # or: make PROJECT=oplus-4.19.157-perf

आउटपुट: prebuilt/preload.so (LD_PRELOAD पेलोड) और एक एम्बेडेड su_daemon PIE।

ADB उपयोग (एक-शॉट रूट)

इसके लिए एक ADB शेल चाहिए (एक सामान्य, अन-प्रिविलेज्ड adb shell पर्याप्त है — एक्सप्लॉइट पूरी तरह से अन-प्रिविलेज्ड चलता है और स्वयं विशेषाधिकार बढ़ाता है)।

# 1. push the payload
adb push prebuilt/preload.so /data/local/tmp/

# 2. run the exploit against any command (here: id) via LD_PRELOAD
adb shell LD_PRELOAD=/data/local/tmp/preload.so id

# expected on success: uid=0(root) gid=0(root) groups=...
# on failure the process exits 1 and the log below tells you where it stopped.

वैकल्पिक एक-लाइनर विविधताएँ:

# capture the exit status too
adb shell "LD_PRELOAD=/data/local/tmp/preload.so id; echo rc=\$?"

# interactive root shell (the exploit also installs an su daemon)
adb shell "LD_PRELOAD=/data/local/tmp/preload.so /system/bin/sh -c 'su -c id'"

डीबग लॉग (पैनिक/रीबूट पर भी सुरक्षित रहता है)

हर pr_* पंक्ति तुरंत write()+fsync() के साथ डिस्क पर मिरर की जाती है ताकि कर्नेल पैनिक/रीबूट होने पर भी निशान बचा रहे:

/sdcard/Download/log_<timestamp>.txt

यदि /sdcard उपलब्ध न हो तो फॉलबैक पथ: /sdcard/Downloads, /data/local/tmp/log_<timestamp>.txt।

# after the run (even after a reboot):
adb shell "ls -t /sdcard/Download/log_*.txt | head -1"
adb shell "cat $(adb shell 'ls -t /sdcard/Download/log_*.txt | head -1' | tr -d '\r')"

मुख्य लॉग मार्कर:

  • preload starting pid=... log=/sdcard/Download/log_<ts>.txt — पेलोड लोड हुआ
  • slide-kaslr-ok ... base=... — KASLR बेस प्राप्त हुआ
  • pipe-physrw-summary ... root=1 ... — phys RW स्थापित हुआ
  • uid_before=... uid_after=0 ... selinux=1->0 — creds पैच किए गए
  • 4.19 पर स्लाइड गैजेट अपने पहले प्रयास से पहले UNVERIFIED प्रिंट करता है — इस लॉग का उपयोग करके प्रति-डिवाइस उसी स्टेज को ट्यून करना होता है।

नोट्स और सीमाएँ

  • पहला चरण (KASLR स्लाइड लीक) प्रति-डिवाइस ट्यून किया जाता है; 4.19 के लिए जो मान स्थिर रूप से व्युत्पन्न नहीं किए जा सके, उन्हें target.h में फ्लैग किया जाता है और रनटाइम पर UNVERIFIED के रूप में लॉग किया जाता है। fsync लॉग का उपयोग करके डिवाइस पर पुनरावृत्ति करें।
  • इस बिल्ड पर CONFIG_STATIC_USERMODEHELPER=y modprobe-पथ ट्रिक्स को अक्षम करता है; प्राथमिक मार्ग सीधे cred पैचिंग है।
  • तैनाती से पहले कर्नेल के अपने kallsyms (/proc/kallsyms) और /proc/slabinfo के माध्यम से अपने सटीक बिल्ड पर ऑफसेट की शुद्धता सत्यापित करें।

लाइसेंस

Apache-2.0 (अपस्ट्रीम: NebuSec/CyberMeowfia)। केवल सुरक्षा अनुसंधान और अधिकृत डिवाइस रूटिंग के लिए। केवल अपने स्वामित्व वाले हार्डवेयर पर उपयोग करें।

टूल डाउनलोड करें