Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
ghostlock-a17 — Exploit del kernel per la CVE-2026-43499 su Samsung Galaxy A17 che consente di ottenere i privilegi di root tramite bypass di KDP, recupero di KASLR ed esecuzione di una workqueue contraffatta, con shell persistente. | Kitploit
Strumenti/GitHubGitHub/mobilehackinglab/ghostlock-a17
Sicurezza AndroidEscalation di PrivilegiMeccanismi di PersistenzaExploitPost-ExploitSicurezza MobileBinary Exploitation
GitHubmobilehackinglab/ghostlock-a17

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

ghostlock-a17

Exploit del kernel per la CVE-2026-43499 su Samsung Galaxy A17 che consente di ottenere i privilegi di root tramite bypass di KDP, recupero di KASLR ed esecuzione di una workqueue contraffatta, con shell persistente.

Vedi Repository
11 giorno faNon ancora revisionato

GhostLock — CVE-2026-43499 su Samsung Galaxy A17

Catena di exploit completa da utente a root per CVE-2026-43499 ("GhostLock") su Samsung Galaxy A17 SM-A175F, con Android 16 / GKI 6.12.

La catena parte dalle primitive GhostLock pubbliche e termina con un usermode helper eseguito come:

root@kitploit:~
uid=0(root) gid=0(root) groups=0(root)
context=u:r:kernel:s0

Avvia inoltre una shell di root persistente a ogni avvio tramite g4d / g4sh e termina senza kernel panic.

📖 Articolo tecnico completo:
https://www.mobilehackinglab.com/blog/cve-2026-43499-ghostlock-a17-root-shell

Nota di ricerca

Non abbiamo scoperto CVE-2026-43499. Il merito della vulnerabilità originale e della ricerca IonStack va a Nebula Security.

Questo repository documenta il nostro porting indipendente su Samsung Galaxy A17, le modifiche richieste dalle protezioni del kernel Samsung e una nuova fase finale di exploitation.

Solo per ricerca sulla sicurezza autorizzata e scopi educativi.


Target

CVECVE-2026-43499 — "ghostlock"
DispositivoSamsung Galaxy A17 (SM-A175F, mt6789)
GPUMali-G57
Kernel6.12.23-android16-5-abA175FXXS3BZA5-4k
Risultatouid=0(root) / u:r:kernel:s0
Shell di rootdemone g4d + client g4sh
PersistenzaA ogni avvio
Uscita exploitPulita, senza kernel panic
Mitigazioni affrontateSamsung KDP, DEFEX, SELinux, PANIC_ON_OOPS, arm64 KASLR

Cosa rende diverso questo porting?

La ricerca originale di ghostlock fornisce le primitive di ingresso:

root@kitploit:~
pselect reclaim
      ↓
fake rt_mutex_waiter
      ↓
constrained rb-tree pointer write

Su Galaxy A17, tuttavia, l'endgame standard di modifica delle credenziali non funziona.

Samsung KDP blocca la scrittura usuale delle credenziali

KDP protegge i dati del kernel correlati alle credenziali a livello EL2.

Su questa build, i tentativi di modificare le credenziali dei task sono stati silenziosamente ignorati anche quando gli indirizzi target erano corretti.

Quindi, invece di scrivere credenziali di root, questo porting fa sì che il kernel esegua con credenziali privilegiate già esistenti.

Nuovo endgame: esecuzione tramite workqueue contraffatto

La fase finale:

root@kitploit:~
constrained kernel write
        ↓
physical read/write channel
        ↓
KASLR slide recovery
        ↓
discover system_wq / cpu_pwq
        ↓
forge work_struct
        ↓
call_usermodehelper_exec_work
        ↓
/system/bin/sh
        ↓
uid=0(root), u:r:kernel:s0

Un work item contraffatto viene inserito in un pool system_wq bound e attivato tramite uno storm di allocazione/rilascio di ptmx.

L'usermode helper risultante viene eseguito con le credenziali di init.

Non è richiesta alcuna sovrascrittura delle credenziali dei task.


Catena di exploit

root@kitploit:~
userspace shell (uid 2000)
        │
        ▼
pselect / PI-futex primitive
        │
        ▼
constrained aligned kernel pointer write
        │
        ▼
forged pipe_buffer channel
        │
        ▼
arbitrary physical read/write
        │
        ├── recover KASLR slide
        │
        ├── locate system_wq / cpu_pwq
        │
        └── prepare forged work_struct
        │
        ▼
queue usermode-helper work
        │
        ▼
ptmx storm wakes worker
        │
        ▼
/system/bin/sh runs with init creds
        │
        ▼
uid=0(root)
        │
        ▼
g4d → @ghostlockd → g4sh

Modifiche ingegneristiche principali

Rispetto al porting pubblico per OnePlus, la maggior parte delle fasi successive alla primitiva di scrittura iniziale è stata rielaborata.

1. Nuova fase di root compatibile con KDP

L'endgame di modifica delle credenziali è stato sostituito con un work item contraffatto che prende di mira il percorso di esecuzione dell'usermode helper.

Questo evita del tutto di scrivere strutture cred protette.

2. Nuovo oracolo per lo slide KASLR

Il precedente approccio di ancoraggio basato su perf-event era inaffidabile su questo dispositivo.

L'exploit usa invece tre puntatori slittati dalla voce ctl_table di boot_id:

root@kitploit:~
procname
data
proc_handler

Tutti e tre vengono convalidati in modo incrociato prima di accettare lo slide.

3. Scoperta runtime della workqueue

cpu_pwq viene individuato percorrendo:

root@kitploit:~
system_wq → pwqs

invece di affidarsi a un offset fisso specifico del dispositivo.

4. Uscita pulita dell'exploit

Il canale originale lascia modifiche collaterali allo stato di struct page che possono innescare PANIC_ON_OOPS durante il teardown.

La catena attuale evita il crash in fase di teardown e ha dimostrato di terminare pulitamente dopo il root.

5. Shell di root

L'usermode helper avvia:

root@kitploit:~
g4d

che resta in ascolto sul socket Unix astratto:

root@kitploit:~
@ghostlockd

g4sh si connette ad esso e fornisce una shell di root interattiva o l'esecuzione di un singolo comando.

root@kitploit:~
/data/local/tmp/a/g4sh
/data/local/tmp/a/g4sh -c "id"

Perché Galaxy A17 è interessante

Questo target combina diverse protezioni che rompono le tecniche comuni di exploitation del kernel Android:

  • Samsung KDP — protegge i dati del kernel correlati alle credenziali a livello EL2
  • DEFEX — limita l'esecuzione privilegiata da percorsi non affidabili
  • SELinux
  • PANIC_ON_OOPS / PANIC_ON_BUG
  • Slide KASLR arm64 ampi
  • Primitiva di scrittura limitata al solo puntatore

Questo ha imposto una strategia di exploit diversa dal solito:

root@kitploit:~
arbitrary RW → patch cred → disable SELinux

Invece:

root@kitploit:~
arbitrary RW → recover runtime state → forge kernel work → execute usermode helper

Build

Richiede un Android NDK recente.

root@kitploit:~
make

Produce:

root@kitploit:~
ghostlock   # exploit
g4d         # demone statico per la shell di root
g4sh        # client per la shell di root

Esecuzione

Invia i binari:

root@kitploit:~
adb push ghostlock /data/local/tmp/a/g4
adb push g4d /data/local/tmp/a/g4d
adb push g4sh /data/local/tmp/a/g4sh

adb shell 'chmod 755 /data/local/tmp/a/g4 /data/local/tmp/a/g4d /data/local/tmp/a/g4sh'

Esegui il loop di exploit con gestione dei riavvii:

root@kitploit:~
./scripts/rr_loop4.sh

Dopo ROOTED:

root@kitploit:~
adb shell /data/local/tmp/a/g4sh

Oppure esegui un singolo comando:

root@kitploit:~
adb shell '/data/local/tmp/a/g4sh -c "id"'

Risultato atteso:

root@kitploit:~
uid=0(root) gid=0(root) groups=0(root) context=u:r:kernel:s0

Affidabilità

La primitiva è probabilistica e dipende fortemente dalle condizioni di avvio.

Un exploitation riuscita può richiedere tentativi ripetuti. Lo script incluso rr_loop4.sh gestisce automaticamente i nuovi tentativi e i cicli di riavvio.

Questo è un exploit di ricerca, non uno strumento istantaneo di rooting one-shot.


Validazione QEMU

qemu-e2e/ contiene un harness di validazione end-to-end che usa il kernel Samsung estratto.

L'harness è stato usato per testare:

  • le modifiche alla catena di exploit
  • la gestione di KASLR
  • la creazione del workqueue contraffatto
  • l'esecuzione dell'usermode helper
  • il teardown pulito dell'exploit
  • i round trip di g4d / g4sh

L'immagine del kernel Samsung stesso non è inclusa.

Vedi:

root@kitploit:~
qemu-e2e/

per le istruzioni di configurazione.


Struttura del repository

root@kitploit:~
Makefile
src/                  sorgente dell'exploit e profili dispositivo
src/daemon/           demone di root g4d + client g4sh
docs/OFFSETS.md       offset dispositivo validati
docs/PORTING.md       note sul porting
examples/             artefatti di prova del root
scripts/rr_loop4.sh   loop di exploit con gestione dei riavvii
qemu-e2e/             validazione QEMU end-to-end

Ricerche correlate

Ricerca originale GhostLock / IonStack

NebuSec:

https://nebusec.ai/research/ionstack-part-3/

https://github.com/NebuSec/CyberMeowfia/tree/main/IonStack

Porting OnePlus

https://github.com/JoinChang/ghostlock-oneplus

Articolo di Mobile Hacking Lab

Uno sguardo più approfondito al porting per Samsung Galaxy A17, ai limiti di KDP, al recupero di KASLR, alla fase finale basata su workqueue e all'implementazione della shell di root:

https://www.mobilehackinglab.com/blog/cve-2026-43499-ghostlock-a17-root-shell


Prova del root

Gli artefatti reali del dispositivo sono disponibili in:

root@kitploit:~
examples/

inclusi i log dell'exploit e la verifica del contesto root.

Esempio:

root@kitploit:~
uid=0(root)
gid=0(root)
groups=0(root)
context=u:r:kernel:s0

Disclaimer

Questa proof of concept è fornita solo per scopi educativi e di ricerca sulla sicurezza autorizzata.

Usala esclusivamente su dispositivi e ambienti di tua proprietà o per i quali hai il permesso esplicito di testare.

Scarica lo strumento