
CVE-2026-43499 (GhostLock) adattamento per ASUS ROG Phone 5S — trigger UAF + recupero stack pselect, leak KASLR bloccato
CVE-2026-43499 (GhostLock) adattamento e ricerca su ASUS ROG Phone 5S (ASUS_I005).
Conclusione: trigger della vulnerabilità e recupero dello stack completamente verificati; la catena di privilege escalation è bloccata dal KASLR leak.
| Fase | Contenuto | Stato |
|---|---|---|
| 0 | Trigger UAF (3 thread + CMP_REQUEUE_PI) | ✅ |
| 1 | Recupero stack con pselect timeout=0 (shift=10) | ✅ |
| 1.6 | Leak SP dello stack kernel di W (perf PERF_SAMPLE_REGS_INTR) | ✅ |
| 2 | Scrittura su indirizzo arbitrario (richiede KASLR slide) | ❌ |
| — | KASLR leak (tutte le 8 sorgenti fallite) | ❌ |
CVE-2026-43499 (GhostLock) è una UAF dello stack nel sottosistema rtmutex del kernel Linux.
remove_waiter() utilizza current invece di waiter->task nel percorso di rollback del proxy lock,
lasciando un puntatore pendente in task_struct->pi_blocked_on.
_copy_from_user viene comunque eseguitoPSELECT_WAITER_WORD_SHIFT = 10Vedi docs/05-limitations.md:
docs/ Documenti di analisi e timeline
06-research-snapshot.md Snapshot completo della ricerca07-iteration-log.md Registro delle versioni fallitedisasm/ Frammenti di disassemblaggio chiaverecon/ Output di ricognizioneinclude/ Tabella dei simboli + offset delle strutturesrc/ Codice sorgente del PoC (vedi src/README.md)scripts/ Script di analisilogs/ Log di esecuzione (non in git)# 1. 提取符号与偏移(需 ASUS 官方内核源码编译出的 vmlinux)
./scripts/extract_symbols.sh
./scripts/gen_symbols_h.sh
./scripts/extract_offsets.sh
# 2. 编译 Stage 0
aarch64-linux-gnu-gcc -static -O2 -pthread \
-o ~/tmp/work/bin/poc_stage0_trigger src/poc_stage0_trigger.c
# 3. 设备运行(需 adb shell 到目标设备)
adb shell /data/local/tmp/poc_stage0_trigger
Toolchain: aarch64-linux-gnu-gcc -static -O2 -pthread
Riferimenti
· gitchw/ghostlock-cve-2026-43499 华为 Watch 4 Pro,5.4.210(ARM32)
· ccp-p/ghostlock-cve-2026-43499-4.19-k40 Redmi K40,4.19.157(aarch64)
· JoinChang/ghostlock-oneplus 一加多设备,栈布局可行性
· knowlily/cve-2026-43499-honor 荣耀失败分析
Disclaimer
Solo per ricerca sulla sicurezza. Non utilizzare su dispositivi non autorizzati.
| Voce |
|---|
| Valore |
|---|
| Dispositivo | ASUS ROG Phone 5S (ASUS_I005) |
| SoC | Snapdragon 888 (SM8350) |
| Android | 13 |
| Kernel | 5.4.210-qgki-perf-gc89cd02a7dfe arm64 |
| SELinux | Enforcing (u:r🐚s0) |
| CapEff | 0 |