Torna agli aggiornamenti
UpdatedAug 8, 2026

cve-2026-43499 — Updated!

PD2229B的43499(ghostlock)可行性研究

Condividi

Riepilogo del fallimento dello sfruttamento di GhostLock su PD2229 (SM8475, 5.10.233 GKI)

一、Fatti relativi alla vulnerabilità e al dispositivo

1.1 Informazioni di base su CVE-2026-43499 (GhostLock)

VoceValore
Tipo di vulnerabilitàUse-After-Free sullo stack nel percorso rt_mutex / futex PI
Versione di introduzioneLinux 2.6.39-rc1 (maggio 2011, commit 8161239a8bcc)
Versione correttaMainline 7.1 (commit 3bfdc63936dd), rami stabili: 6.1.175 / 6.6.140 / 6.12.86 / 6.18.27 / 7.0.4
PrerequisitoCONFIG_FUTEX_PI=y (abilitato di default nei kernel mainstream)
CVSS7.8 High
Stabilità dello sfruttamento97% nella catena originale NebuSec, root in circa 5 secondi
Ricompensa kernelCTF$92.337 USD

Intervallo di kernel interessati:

  • 2.6.39 ≤ Linux < 6.1.175 ✅ Interessato
  • 6.2 ≤ Linux < 6.6.140 ✅ Interessato
  • 6.7 ≤ Linux < 6.12.86 ✅ Interessato
  • 6.13 ≤ Linux < 6.18.27 ✅ Interessato
  • 6.19 ≤ Linux < 7.0.4 ✅ Interessato
  • Android GKI 5.10 non incluso in alcun ramo di correzione → il 5.10.233 di PD2229 teoricamente interessato

1.2 Test effettivi sul dispositivo PD2229

VoceValore
SoCQualcomm SM8475 (Snapdragon 8 Gen 1 Plus)
Versione kernel5.10.233-gki-g6e61de9f5b58 #1 SMP PREEMPT (24 nov 2025)
Versione Android15 (OriginOS 5)
Data di compilazione25/11/2025
Patch Android01/11/2025
CONFIG_FUTEX_PIy ✅
CONFIG_UNMAP_KERNEL_AT_EL0y (KPTI attivo)
kptr_restrictenforced
CONFIG_IO_URINGy ✅ (confermato dal simbolo vmlinux e seccomp non intercetta io_uring_setup)

二、Catena di sfruttamento ideale vs progresso effettivo su PD2229

2.1 Catena originale NebuSec (x86_64 / Pixel 10 riuscita)

1. Bypass KASLR        → prefetch timing / PR_SET_MM_MAP auxv
2. Trigger UAF         → deadlock di dipendenza PI a tre thread → FUTEX_CMP_REQUEUE_PI restituisce -EDEADLK
3. Riciclo stack       → PR_SET_MM_MAP copia auxv nel frame dello stack del waiter
4. Scrittura limitata rb_erase   → sovrascrive inet6_protos[IPPROTO_UDP]
5. CEA + ROP           → dirottamento del flusso di controllo
6. Inversione core_pattern → shell root (tasso di successo 97%)

2.2 Progresso effettivo di ciascuna fase su PD2229

FaseStatoDescrizione
1. Bypass KASLR✅ ImplementatoCanale laterale perf_event_open + campionamento callchain (stesso metodo di adattamento di OPPO Find X6 Pro 5.15.149)
2. Trigger UAF✅ ImplementatoDeadlock PI a tre thread riuscito, FUTEX_CMP_REQUEUE_PI restituisce -EDEADLK
3. Primitiva di riciclo stack❌ Fallimento architetturaleI frame dello stack di tutte le syscall note non si sovrappongono al waiter (vedi Sezione 3)
4. Scrittura limitata rb_erase❌ BloccataPrerequisiti non soddisfatti
5. Sovrascrittura inet6_protos❌ Non iniziataDipende dalla fase 4
6. ROP / dirottamento del flusso di controllo❌ Non iniziataDipende dalla fase 5
7. Shell root❌ Non iniziataDipende dalla fase 6

三、Risultati dell'enumerazione esaustiva della primitiva di riciclo stack (test effettivi su PD2229)

3.1 Calcoli chiave del layout dello stack frame

Profondità totale del percorso futex:
  __arm64_sys_futex    0x90
  + do_futex           0xc0
  + futex_wait_requeue_pi  0x1b0
  = 0x300
Posizione waiter = SYS_SP - 0x300 + 0x20 = SYS_SP - 0x2e0

Percorso pselect:
  stack frame core_sys_select 0x1c0, stack_fds a sp+0x50
  Intervallo di copertura: a partire da SYS_SP - 0x1c0 + 0x50 = SYS_SP - 0x170
  Differenza dal waiter (SYS_SP - 0x2e0) di 0x170 (368 byte) → nessuna sovrapposizione

3.2 17 metodi di scrittura stack tentati

#MetodoSyscallRisultato su PD2229Motivo principale del fallimento
1stamp_prctlPR_SET_MM_MAP❌ EPERMIntercettazione rigida Android
2stamp_pselectpselect6 (NFDS=320)❌ Nessuna sovrapposizioneWaiter 120B sotto fd_set
3stamp_pselectpselect6 (NFDS>336)❌ Allocazione heapPercorso kvmalloc
4stamp_socketMCAST_JOIN_SOURCE_GROUP❌ Copertura insufficienteScrive solo il campo lock
5stamp_sendmsgsendmsg❌ A 80B dal waiterProfondità stack frame 0x90 insufficiente
6stamp_sendmmsgsendmmsg❌ A 112B dal waiterStack frame insufficiente
7stamp_recvmmsgrecvmmsg❌ Azzera task/lockLo stack frame 0x1d0 danneggia puntatori critici
8stamp_process_vmprocess_vm_writev❌ Nessuna sovrapposizioneStack del thread figlio allocato separatamente
9stamp_keyctlKEYCTL_INSTANTIATE_IOV❌ EOPNOTSUPPSyscall non supportata + stack frame 0x40
10stamp_tcpTCP_ZEROCOPY_RECEIVE❌ Stack frame insufficienteProfondità stimata non sufficiente
11stamp_futexFUTEX_CMP_REQUEUE_PI ricorsivo❌ Logicamente non fattibileDistrugge la finestra UAF
12binder ioctlBINDER_WRITE_READ❌ EACCESLa shell non ha permessi su /dev/binder
13pollpoll❌ Allocazione heappollfd sull'heap
14epoll_waitepoll_wait❌ Frame troppo superficialeStack frame 0xE0
15sched_setattrsched_setattr❌ Profondità insufficienteStack frame 0xb0
16timerfd_settimetimerfd_settime❌ Nessuna copia stackNessun buffer stack di grandi dimensioni
17io_uring_registerIORING_REGISTER_*❌ Doppio fallimento①Stack frame solo 0xF0, destinazione copy_from_user fissa a sp+0x8 (differenza di 424 byte dal sp+0x1D0 del waiter); ②sebbene io_uring_setup non sia intercettato da seccomp (restituisce EFAULT invece di ENOSYS), il layout dello stack non corrisponde

17/17 tutti falliti.

3.3 Causa principale del fallimento

Il layout dello stack prodotto dal compilatore GKI 5.10 di SM8475 su PD2229 (PGO + LTO + BOLT) fa sì che stack_fds di core_sys_select e rt_mutex_waiter di futex_wait_requeue_pi non si sovrappongano architetturalmente. Questo è un fatto oggettivo determinato dal compilatore, non un problema di tecnica di sfruttamento.

Il repository JoinChang afferma esplicitamente: "The pselect stack overlay only works when the freed rt_mutex_waiter lands within the user-controllable region of the stack_fds buffer" — PD2229 non soddisfa questa condizione.


四、Analisi comparativa dei repository di riferimento pubblici

NebuSec/CyberMeowfia — Framework di sfruttamento originale

  • Repository: https://github.com/NebuSec/CyberMeowfia
  • Target: x86_64 Linux / Pixel 10 (6.x GKI)
  • Riciclo stack: PR_SET_MM_MAP copia auxv nello stack del kernel
  • Tasso di successo: 97%, circa 5 secondi per [root shell]
  • Applicabilità a PD2229: ❌ PR_SET_MM_MAP intercettato con EPERM su Android

JoinChang/ghostlock-oneplus — Jailbreak BL OnePlus

  • Repository: https://github.com/JoinChang/ghostlock-oneplus
  • Dispositivi verificati:
    • OnePlus Ace 6T (PLR110, SM8845) — 6.12.38 GKI ✅
    • OnePlus 15 (PLK110, SM8845) — 6.12.23 GKI ✅
  • Punti tecnici:
    • Estrazione automatica offset: kallsyms (28) + BTF (57) + derivati (9) + costanti (12) = 103/103
    • Sovrapposizione stack pselect, SP diff = -64
    • PSELECT_SHIFT = -2
    • Catena di sfruttamento: futex UAF → waiter falsificato → pselect controlla lo stack → scrittura limitata rb_erase → selinux_state.enforcing=0 → sovrascrittura cred con init_cred
  • Dichiarazione esplicita di non fattibilità: "Not Feasible (stack layout incompatible)" — applicabile solo ai kernel in cui pselect stack_fds si sovrappone al waiter
  • Applicabilità a PD2229: ❌ Generazione kernel non corrispondente (6.12 vs 5.10) e layout stack non sovrapposto

Categorie