Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/huaguiqi/asus-i005-cve-2026-43499
Sicurezza AndroidEscalation di PrivilegiMemory ForensicsAnalisi delle VulnerabilitàExploitReverse EngineeringSicurezza MobilePaper e RicercaSviluppo Payload

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Binary Exploitation
GitHubhuaguiqi/asus-i005-cve-2026-43499

asus-i005-cve-2026-43499

CVE-2026-43499 (GhostLock) adattamento per ASUS ROG Phone 5S — trigger UAF + recupero stack pselect, leak KASLR bloccato

Vedi Repository
8h 28m faNon ancora revisionato

asus-i005-cve-2026-43499

CVE-2026-43499 (GhostLock) adattamento e ricerca su ASUS ROG Phone 5S (ASUS_I005).

Conclusione: trigger della vulnerabilità e recupero dello stack completamente verificati; la catena di privilege escalation è bloccata dal KASLR leak.

TL;DR

FaseContenutoStato
0Trigger UAF (3 thread + CMP_REQUEUE_PI)✅
1Recupero stack con pselect timeout=0 (shift=10)✅
1.6Leak SP dello stack kernel di W (perf PERF_SAMPLE_REGS_INTR)✅
2Scrittura su indirizzo arbitrario (richiede KASLR slide)❌
—KASLR leak (tutte le 8 sorgenti fallite)❌

Dispositivo target

Panoramica della vulnerabilità

CVE-2026-43499 (GhostLock) è una UAF dello stack nel sottosistema rtmutex del kernel Linux. remove_waiter() utilizza current invece di waiter->task nel percorso di rollback del proxy lock, lasciando un puntatore pendente in task_struct->pi_blocked_on.

Risultati chiave

1. Recupero stack con pselect timeout=0 (originale)

  • pselect timeout>0 → do_select → schedule → il pi_blocked_on pendente viene attraversato → deadlock
  • Con timeout=0, end_time=NULL, do_select ritorna immediatamente, ma _copy_from_user viene comunque eseguito
  • nfds=320 → una copia da 40 byte → core_sys_select usa stack_fds sullo stack
  • L'inizio di ex fd_set è allineato esattamente con l'inizio del waiter → PSELECT_WAITER_WORD_SHIFT = 10

2. Leak dell'indirizzo dello stack kernel di W

  • perf_event_open(pid=W_tid) + PERF_SAMPLE_REGS_INTR(SP)
  • Filtro stack IRQ → 41 campioni reali dello stack di W tutti identici
  • Allineamento a 16KB → sp_top → fake_waiter = sp_top - 0x1b0

3. Superficie di blocco — la configurazione hardened di i005 resiste a tutti i KASLR leak

Vedi docs/05-limitations.md:

  • kptr_restrict=2
  • perf hardware su arm64 registra il PC di ingresso vettore EL0→EL1 (overflow delayed)
  • perf_event_open(system-wide/kworker) EACCES
  • bpf() EACCES
  • /proc/{kallsyms,timer_list,self/stack} EACCES
  • /sys/module/*/sections EACCES

Struttura delle directory

  • docs/ Documenti di analisi e timeline
    • 06-research-snapshot.md Snapshot completo della ricerca
    • 07-iteration-log.md Registro delle versioni fallite
    • disasm/ Frammenti di disassemblaggio chiave
    • recon/ Output di ricognizione
  • include/ Tabella dei simboli + offset delle strutture
  • src/ Codice sorgente del PoC (vedi src/README.md)
  • scripts/ Script di analisi
  • logs/ Log di esecuzione (non in git)

Riproduzione

root@kitploit:~
# 1. 提取符号与偏移(需 ASUS 官方内核源码编译出的 vmlinux)
./scripts/extract_symbols.sh
./scripts/gen_symbols_h.sh
./scripts/extract_offsets.sh

# 2. 编译 Stage 0
aarch64-linux-gnu-gcc -static -O2 -pthread \
  -o ~/tmp/work/bin/poc_stage0_trigger src/poc_stage0_trigger.c

# 3. 设备运行(需 adb shell 到目标设备)
adb shell /data/local/tmp/poc_stage0_trigger
Toolchain: aarch64-linux-gnu-gcc -static -O2 -pthread

Riferimenti

· gitchw/ghostlock-cve-2026-43499        华为 Watch 4 Pro,5.4.210(ARM32)
· ccp-p/ghostlock-cve-2026-43499-4.19-k40  Redmi K40,4.19.157(aarch64)
· JoinChang/ghostlock-oneplus              一加多设备,栈布局可行性
· knowlily/cve-2026-43499-honor            荣耀失败分析

Disclaimer

Solo per ricerca sulla sicurezza. Non utilizzare su dispositivi non autorizzati.
Scarica lo strumento
Voce
Valore
DispositivoASUS ROG Phone 5S (ASUS_I005)
SoCSnapdragon 888 (SM8350)
Android13
Kernel5.4.210-qgki-perf-gc89cd02a7dfe arm64
SELinuxEnforcing (u:r🐚s0)
CapEff0