Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
k50g-pocof4gt-cve-2026-43499-poc — Exploit di escalation dei privilegi locali per Redmi K50G/POCO F4 GT che utilizza CVE-2026-43499 (futex UAF) per ottenere root temporaneo e caricare KernelSU senza sbloccare il bootloader. | Kitploit
Strumenti/GitHubGitHub/cxyofficial/k50g-pocof4gt-cve-2026-43499-poc
Sicurezza AndroidEscalation di PrivilegiFramework di ExploitExploitPost-ExploitSicurezza MobileSviluppo PayloadBinary Exploitation

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
GitHub
cxyofficial/k50g-pocof4gt-cve-2026-43499-poc

k50g-pocof4gt-cve-2026-43499-poc

Exploit di escalation dei privilegi locali per Redmi K50G/POCO F4 GT che utilizza CVE-2026-43499 (futex UAF) per ottenere root temporaneo e caricare KernelSU senza sbloccare il bootloader.

Vedi Repository
14h 5m faNon ancora revisionato

Redmi K50 Gaming (ingres) — PoC Root temporaneo per CVE-2026-43499 (GhostLock)

Root temporaneo con un clic senza sbloccare il bootloader. Sfrutta la catena di escalation locale GhostLock (CVE-2026-43499, futex PI Use-After-Free) per ottenere un ancoraggio root, quindi carica il modulo kernelsu nel kernel in esecuzione tramite KernelSU 3.2.5 late-load, mantenendo SELinux Permissive e riparando la rete con i moduli KSU.

Dispositivo target: Redmi K50G / POCO F4 GT — nome in codice ingres, SoC SM8450 (Snapdragon 8 Gen 1) Sistema: Android 14, UKQ1.240624.001, kernel 5.10.209-android12 (KMI android12-5.10) Stato: ✅ Root temporaneo verificato su dispositivo reale


1. Descrizione dei file

FileFunzione
exploitBinario di escalation GhostLock (ARM64 PIE, non strippato). Include collisione mm di KernelSnitch, overwrite dello stack per futex PI UAF, ancoraggio root nel kernel, su daemon, libksud.so incorporato e logica KSU late-load
Root-K50G.batScript Windows con un clic (individua i file dalla propria directory, doppio clic per usare): rileva il dispositivo → invia i file → esegue l'escalation → entra direttamente in root shell
ksu_loader.shEseguito dall'ancoraggio root nel kernel: carica KernelSU con libksud.so late-load --kmi 5.10.209-android12 e attiva in sequenza le fasi post-fs-data / services / boot-completed
ksu-module/chuxin_permissive_netfix/Modulo KernelSU (module.prop + service.sh): ogni 2 secondi controlla enforce=0, resetta gli attributi anti-tamper, riavvia netd, attiva wifi/dati per riparare la rete
adb/Strumenti adb integrati (portatili, senza installazione)
adb驱动无需重启.exeStrumento di installazione driver Xiaomi con un clic

2. Metodo di successo / catena di escalation

L'intera catena si compone di quattro passaggi:

  1. Trigger UAF GhostLock (CVE-2026-43499)
    • Topologia circolare futex PI (FUTEX_WAIT_REQUEUE_PI + FUTEX_CMP_REQUEUE_PI) per creare un rt_mutex_waiter pendente sullo stack del kernel;
    • Usa uno stamp dello stack del kernel (percorsi sysctl, ecc.) per sovrascrivere i campi del waiter contraffatto nella posizione liberata;
    • Il thread consumer attiva la scansione rt_mutex_adjust_prio_chain, ottenendo primitive controllate di lettura/scrittura nel kernel.
  2. Ancoraggio root nel kernel
    • Tramite la primitiva di scrittura inietta cred (uid/gid=0, caps complete, SID kernel), ottenendo un processo ancoraggio root (anchor: ROOT uid=0 nei log);
    • All'interno dell'ancoraggio fork: root shell (SHELL_ROOT=1) e su daemon (SU_DAEMON=1, /data/local/tmp/su).
  3. KernelSU late-load
    • Il modulo kernel kernelsu.ko viene caricato nel kernel in esecuzione tramite (senza flashare/patchare l'immagine boot, corrispondenza esatta con il KMI corrente del dispositivo);

3. Istruzioni d'uso

Metodo A: Windows con un clic (consigliato)

  1. Attiva le opzioni sviluppatore + debug USB sul telefono e collegalo al PC;
  2. Fai doppio clic su Root-K50G.bat;
  3. Segui le istruzioni e autorizza il debug USB sul telefono;
  4. L'escalation richiede circa 1~3 minuti; al termine la sessione adb corrente diventa direttamente root shell; digita id per verificare uid=0(root);
  5. Puoi anche verificare con /data/local/tmp/su -c id.

Metodo B: adb manuale

root@kitploit:~
adb push exploit /data/local/tmp/exploit
adb push ksu_loader.sh /data/local/tmp/ksu_loader.sh
adb shell chmod 755 /data/local/tmp/exploit /data/local/tmp/ksu_loader.sh

adb shell "env NO_COLOR=1 SE_LINUX=1 KSU_LOADER=1 SHELL_ROOT=1 SU_DAEMON=1 SUSPECT_CPU=99999 KS_MAX_TRIES=8 /data/local/tmp/exploit"

Al termine, verifica:

root@kitploit:~
adb shell /data/local/tmp/su -c id
# uid=0(root) gid=0(root) ...

4. Variabili d'ambiente

5. Note

  • Gestione perdita di rete: se la rete si interrompe perché KSU riporta Enforcing, il service.sh del modulo chuxin_permissive_netfix resetta automaticamente gli attributi e riavvia netd (funziona anche dopo il flash di moduli come LSPosed);
  • Il Root è temporaneo: si perde al riavvio, è necessario rieseguire l'escalation; la modalità permissiva di SELinux viene ripristinata automaticamente dal modulo KSU all'avvio;
  • Questa soluzione non richiede lo sblocco del Bootloader né il flash del firmware.

6. Disclaimer

Il contenuto di questo repository è destinato esclusivamente a ricerca sulla sicurezza e test su dispositivi personali. L'escalation dei privilegi e la modifica dello stato di sistema comportano alcuni rischi; un uso improprio può causare il brick del dispositivo o la perdita di dati. Utilizzare solo dopo aver compreso appieno i principi e assumendosi le proprie responsabilità; non utilizzare per scopi illegali.


Riferimento: CVE-2026-43499 (GhostLock) — UAF nell'ereditarietà di priorità futex del kernel Linux, impatta i kernel 2.6.39 ~ 7.1, consente escalation locale dei privilegi.

Scarica lo strumento
libksud.so late-load --kmi 5.10.209-android12
  • ksu_loader.sh esegue in sequenza post-fs-data, services, boot-completed, consentendo al framework di gestione KernelSU (ksud) di avviarsi correttamente.
  • Mantenimento Permissive + riparazione rete
    • Il modulo KSU chuxin_permissive_netfix viene caricato in /data/adb/modules/: il suo service gira nel dominio ksu (con permesso security:setenforce), riscrive enforce a 0 ogni 2 secondi, contrastando il comportamento di ksud che riporta SELinux a Enforcing dopo boot-completed (previene AVC che nega il socket su + perdita di rete);
    • ~10s dopo il primo avvio resetta ro.boot.flash.locked / verifiedbootstate / gli attributi di garanzia e riavvia netd, riparando la rete dopo il Root.
  • VariabileDefaultSignificato
    NO_COLOR0Disattiva i log colorati
    SE_LINUX0Abilita il flip SELinux Permissive (scrittura diretta di enforce dall'ancoraggio kernel)
    KSU_LOADER0Esegue ksu_loader.sh nell'ancoraggio root (KernelSU late-load)
    SHELL_ROOT0Fork di root shell nell'ancoraggio
    SU_DAEMON0Avvia il daemon /data/local/tmp/su nell'ancoraggio
    SUSPECT_CPU-Specifica la CPU sospetta (binding ancoraggio), 99999 = automatico
    KS_MAX_TRIES-Limite massimo di tentativi per collisione mm KernelSnitch / ancoraggio