Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Logitech-G-Cloud-GhostLock-CVE-2026-43499 — Console portatile cloud Logitech · GhostLock CVE-2026-43499 tentativo di root | Kitploit
Strumenti/GitHubGitHub/hycqaq/logitech-g-cloud-ghostlock-cve-2026-43499
Analisi delle VulnerabilitàExploitReverse EngineeringFuzzingPaper e RicercaApprendimento e FormazioneBinary Exploitation
GitHubhycqaq/logitech-g-cloud-ghostlock-cve-2026-43499

Logitech-G-Cloud-GhostLock-CVE-2026-43499

Console portatile cloud Logitech · GhostLock CVE-2026-43499 tentativo di root

Vedi Repository
1172 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Logitech G Cloud · Tentativo di root CVE-2026-43499 GhostLock

Logitech G Cloud — CVE-2026-43499 (GhostLock) Tentativo di root

⚠️ Solo per scopi di ricerca e difesa

Tutti i contenuti di questo repository sono generati da DeepSeek AI, solo per ricerca sulla sicurezza, analisi delle vulnerabilità e valutazione della sicurezza difensiva.


Stato / Status

La catena di exploit standard NON è applicabile / Standard exploit chain NOT applicable

La vulnerabilità CVE-2026-43499 esiste ed è raggiungibile tramite race condition futex PI (EDEADLK confermato), ma Qualcomm ha riscritto il codice core rtmutex (rbtree → bitmap/lista concatenata). La primitiva di scrittura standard di IonStack (scrittura vincolata di rb_erase) non esiste su questo kernel.


Informazioni sul dispositivo / Device Info

Elemento / ItemValore / Value
Modello / ModelLogitech G Cloud (HALO)
Versione firmware / FirmwareSQ02K.60.0228 (2025-08-27)
SoCQualcomm Snapdragon 720G (SM7125, ATOLL)
GPUAdreno 618 (700MHz)
CPUKryo 465: 2×Cortex-A76 @2.3GHz + 6×Cortex-A55 @1.8GHz
Processo / Process8nm
Memoria / RAM4GB LPDDR4X
Archiviazione / Storage64GB UFS
Display / Display7-inch IPS LCD, 1920×1080, 60Hz
Batteria / Battery6000mAh
Connettività / ConnectivityWi-Fi 5, Bluetooth 5.1, USB-C 3.1
Kernel / KernelLinux 4.14.190-perf+ (Clang 10.0.7, GNU ld 2.27)
Build del kernel / Kernel Buildscm@a9b0f71b66dc, SMP PREEMPT, 2025-08-27
Base del kernel / Kernel BaseQualcomm LA.UM.9.1.r1-09200-SMxxx0.0
Versione AndroidAndroid 11 (API 31)
Compilato da / Built byTencent Level Infinite (sistema di build Zing)
BootloaderBloccato / Locked, avb=vbmeta, dm-verity attivo
KASLRAbilitato (bypassabile tramite perf_event_open) / Enabled (bypassable)
Protezioni / ProtectionsKPTI ✅ / PAN ✅ / SCS ❌ / CFI ❌ / PAC ❌
SELinuxEnforcing
ID hardwareGR0006 (Logitech HALO CN)
Partner softwareLogitech (hardware) + Tencent Games (software)

Download del firmware / Firmware Download

📥 Link di download Mega.nz / Download Link: [https://mega.nz/folder/I2MUkQyD#n6bG8gzsjqKNdpk8napniQ]

File inclusi / Included files:

  • Logitech-HALO_CN-SQ02K.60.0228-USER.zip — Firmware completo (1.37 GB)
  • boot.img — Immagine boot completa (64 MB)
  • kernel — Kernel ARM64 non compresso (35 MB)
  • kernel.gz — Kernel compresso (15 MB)
  • ramdisk — Ramdisk di avvio (87 KB)
  • config.txt — Configurazione di compilazione del kernel completa (61 KB)

Struttura del repository / Repository Structure

GhostLock-SD720G-CVE-2026-43499/
├── exploit/              # Sorgente e binari dell'exploit del kernel
│   ├── sd720g_exploit.c       # Exploit principale (trigger race + KASLR + log)
│   ├── sd720g_exploit         # Binario ARM64 compilato (2.1 MB)
│   ├── target_sd720g.h        # Offset dei simboli core (12 funzioni)
│   ├── target_sd720g_complete.h  # Tabella simboli completa (37 simboli)
│   ├── perf_leak_sd720g.c     # Strumento di leak dell'indirizzo base KASLR
│   ├── perf_leak              # Binario compilato (2.1 MB)
│   └── compile_perf_leak.bat  # Script di compilazione NDK
│
├── preload/              # Libreria condivisa LD_PRELOAD
│   ├── sd720g_preload.c      # Exploit basato su costruttore (esecuzione automatica)
│   ├── arm.so                # .so ARM64 compilato (16 KB)
│   └── compile_preload.bat   # Script di compilazione
│
├── tools/                # Script di analisi ed estrazione
│   ├── extract_kallsyms.py   # Parser kallsyms in puro Python (con supporto PIE)
│   ├── extract_symbols.py    # Estrattore offset dei simboli
│   ├── find_ghostlock_bug.py # Ricerca binaria del pattern pi_blocked_on=NULL
│   ├── reanalysis.py         # Tracciamento della catena di chiamate per 0x105aeb0 e rb_erase
│   ├── trace_waiter.py       # Ricerca delle scritture sul campo rt_mutex_waiter
│   ├── analyze_pi_state.py   # Analisi del ciclo di vita di allocazione/rilascio di pi_state
│   └── kgsl_uaf_test.c       # Test di trigger UAF per GPU KGSL
│
├── docs/                 # Documenti di analisi completa
│   ├── CVE2026-43499_SD720G_分析.md        # Rapporto di analisi completo (cinese)
│   ├── GHOSTLOCK_SD720G_PORT_RECORD.md     # Registro del porting e scoperte
│   ├── CVE2026-43499_SD720G_参考数据汇总.md  # Dati di riferimento e tabella simboli
│   ├── ALTERNATIVE_STRATEGY.md             # Percorsi di attacco alternativi
│   ├── HEAP_ANALYSIS.md                    # Ciclo di vita dell'heap / pi_state
│   ├── STACK_ANALYSIS.md                   # Fattibilità del recupero dello stack
│   ├── WRITE_PRIMITIVE.md                  # Ricerca sulle primitive di scrittura
│   ├── BOOT_ANALYSIS.md                    # Struttura dell'immagine di avvio
│   └── FINAL_ANALYSIS.md                   # Conclusioni finali

Scoperte principali / Key Findings

✅ Verificato funzionante / Confirmed Working

Elemento / ItemNota / Note
Leak KASLR / KASLR Leakperf_event_open funziona correttamente tramite PERF_TYPE_SOFTWARE (paranoid=-1)
Race condition Futex PI / RaceEDEADLK (errno=35) conferma che il percorso di deadlock è raggiungibile
Estrazione simboli / Symbol Extraction37 simboli estratti da kallsyms (inclusi commit_creds, prepare_kernel_cred, init_task, ecc.)
Caricamento LD_PRELOADarm.so compilato correttamente, caricabile ed eseguibile sul dispositivo

❌ Blocchi / Blockers

Elemento / ItemMotivo / Reason
Bitmap RT Mutex di Qualcommrt_mutex_adjust_prio_chain utilizza una coda prioritaria bitmap al posto dell'rbtree standard
Nessun Waiter nello stackIl frame di remove_waiter è solo 0x30 (48 byte), nessun struct rt_mutex_waiter locale
Codice morto / Dead Coderemove_waiter (0xCEAA0) non ha chiamanti diretti nel binario del kernel
Nessuna catena rb_erase0x105aeb0 è una funzione di operazione del ring buffer, non rb_erase
Ciclo di vita di pi_stateUsa refcount+RCU invece di kfree diretto, diverso dal Linux standard
Big.LITTLEIl leak di mm_struct tramite KernelSnitch fallisce su CPU eterogenee A76+A53
CONFIG_CRYPTO_USER_API_AEADNon abilitato — CVE-2026-31431 (Copy Fail) non sfruttabile

📝 Conclusione / Conclusion

Vulnerabilità CVE-2026-43499 presente / Vulnerability exists:         ✅ (str xzr a 0xdbf10)
Catena di exploit IonStack standard / Standard exploit chain:           ❌ (codice Qualcomm diverso / Code differs)
Primitiva di scrittura alternativa / Alternative write primitive:                ⚠️ Non trovata nell'analisi corrente / Not found

Utilizzo / How to Use (quando il dispositivo è disponibile / When device is available)

# Invia i file / Push files
adb push preload/arm.so /data/local/tmp/
adb push exploit/perf_leak /data/local/tmp/
adb shell chmod 755 /data/local/tmp/arm.so /data/local/tmp/perf_leak

# Primo passo: leak dell'indirizzo base KASLR / Step 1: Leak KASLR base
adb shell /data/local/tmp/perf_leak

# Secondo passo: trigger della race condition GhostLock / Step 2: Trigger GhostLock race
adb shell LD_PRELOAD=/data/local/tmp/arm.so env

# Dopo il crash, controlla dmesg / After crash, check dmesg
adb shell dmesg | grep -A 30 "PC\|Call trace\|Internal error"

Riferimenti / References

  • NebuSec/CyberMeowfia — IonStack CVE-2026-43499
  • hexo141/Rootme — OnePlus PLQ110 GhostLock Port
  • qhyz.holyfun.cn — MT6833 GhostLock Port
  • Qualcomm ATOLL Platform (SM7125) CodeLinaro

Licenza / License

Scarica lo strumento