Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
cve-2026-43499-m3q-azf1 — このパッケージは完全なrootではありません。SELinuxをPermissiveに切り替え、後続の作業のためにreclaimを十分な時間保持します。ここではホスト`uid=0`は達成されません。 | Kitploit
ツール/GitHubGitHub/bugel/cve-2026-43499-m3q-azf1
Androidセキュリティ特権昇格偵察エクスプロイトモバイルセキュリティペイロード開発バイナリエクスプロイト
GitHubbugel/cve-2026-43499-m3q-azf1

cve-2026-43499-m3q-azf1

このパッケージは完全なrootではありません。SELinuxをPermissiveに切り替え、後続の作業のためにreclaimを十分な時間保持します。ここではホスト`uid=0`は達成されません。

リポジトリを見る
3826日前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

GhostLock SELinux park — SM-S948U1 / AZF1 (m3q)

Samsung Galaxy S26 Ultra(SM-S948U1、コードネーム m3q)をファームウェア S948U1UES3AZF1(GKI 6.12.30-android16-5)上で動作させる、機能するSELinux専用parkの研究スナップショット。

このパッケージは完全なrootではありません。SELinuxをPermissiveに切り替え、後続の作業に十分な期間reclaimを保持します。ここではホストuid=0は達成されません。

これはGhostLock / CVE-2026-43499の一連の研究から構築されています:Xiaomi popsicle preloadシャーシ、Samsung Root-My-Galaxy(emeraldデバイスターゲットとm3q再ターゲットを含む)を、ここではAZF1のpark専用に適合させたものです。Attribution を参照してください。


警告 — 実行前に必ずお読みください

  • カーネルパニックのリスク。 I4 SELinux書き込みは、残存するPI / スタックウェイター状態を残します。parkパス(I4 + R1e settle)はラボで使用している安定構成です。それでも、ライブカーネルに対するエクスプロイトであることに変わりはありません。
  • park後にこのツリー上で**「W2」/ 2回目のGhostLockパンチを実行しないでください**(追加のemerald / STORE / kptr_restrict / 同一スタックへの後続書き込み)。これらはカーネルパニックを引き起こし、このデバイスではセーフモード(RescuePartyクラスのリカバリ)でしか起動しないブート状態を残すことがあり、アンロック/リカバリを誤って繰り返すとファクトリーリセットのリスクがあります。
  • 自分が所有するデバイスでのみ使用してください。再起動、データ損失、Knox関連の副作用が発生する可能性があります。
  • プリビルドのbin/preload-4-s1.soはAZF1専用です。他のファームウェアでは、再生成したtarget.hが必要です。

これが行うこと(W1 park)

  1. tracefs経由のKASLR(sched_blocked_reason呼び出し元 → イメージベース)。
  2. KernelSnitchのreclaim + 偽造rt_mutexウェイターページのスプレー(リニアマップVA)。
  3. I4 emerald:GhostLockの残存書き込みがNULLをselinux_state.enforcingに格納(enforce 1→0)。
  4. R1e:短い2回目のWAIT_REQUEUE_PIでsettleさせ、parkが生のI4遅延KPよりも長く生存できるようにします。
  5. Park:LD_PRELOAD(/system/bin/true)の下でプロセスが生存し続け、reclaimを保持します。S1_READYをログ出力します。

成功時の確認:

root@kitploit:~
adb shell getenforce    # Permissive
adb shell pidof true    # non-empty (parked preload)

ヘルパースクリプトは、同じブートのVAをfinish_va.txtにも書き出します(KASLR、スプレー、静的DATAシンボル)。


root化に依然として必要なもの

このファームウェアのGhostLockは、制約付き任意書き込み(書き込み可能な.dataへのNULL値およびリニアマップ/スプレー値 — カーネルのtext/rodataをSTOREの値として書き込むのではありません)とPermissive SELinuxを提供します。ソフトrootは依然として不足しています:

別の補完的なCVE(特に6月のAZF1にまだ存在する読み取りプリミティブ)が現在の高EV経路です。GhostLock単独でさらにW2パンチを磨くことは、その経路ではありません。


要件

  • デバイス:S948U1UES3AZF1上のSM-S948U1(または自分のビルド用にtarget.hを再ビルド)
  • ホスト:adb、python3、Android NDK r29+(再ビルド用)
  • USBデバッグ / /system/bin/trueへLD_PRELOADを実行できるシェル

クイックスタート(プリビルド)

root@kitploit:~
# from a Linux/WSL host with the device attached
export SHARE="$PWD"   # or path where this repo lives
bash park_cal_one.sh
adb shell getenforce   # expect Permissive

park_cal_one.shはSHAREをこのリポジトリディレクトリにデフォルト設定します。必要に応じて上書きしてください:

root@kitploit:~
SHARE=/path/to/this/repo PRELOAD=/path/to/this/repo/bin/preload-4-s1.so bash park_cal_one.sh

parkされたtrueプロセスには触れないでください。他のツリーからの実験的な2回目のパンチを連結しないでください。


再ビルド

Windows(PowerShell)

root@kitploit:~
powershell -ExecutionPolicy Bypass -File .\build-park.ps1

NDKパスが異なる場合は、スクリプト内の$ndkBinを設定してください。

Linux / macOS

root@kitploit:~
make -C source clean preload
# output: source/build/bin/preload.so  (same I4+R1e park flags as preload-4-s1)
cp source/build/bin/preload.so bin/preload-4-s1.so

デフォルトのtarget.hはCandidate I4 + R1e + S1 park(AZF1_R1_SECOND_WAIT、AZF1_R1_THEN_S1)を有効にします。このパッケージではK3/K4/ソフト2回目パンチのフラグを有効にしないでください。


レイアウト

root@kitploit:~
bin/preload-4-s1.so     prebuilt park payload (AZF1)
park_cal_one.sh         push + run + VA parse
build-park.ps1          Windows NDK build (park only)
source/                 preload sources + AZF1 target.h
generate_target.py      optional retarget helper (needs your boot.img)

ステータス概要


Attribution

このスナップショットは、先行する公開・研究活動の上に成り立っています。クレジットは本来の持ち主へ:

脆弱性: CVE-2026-43499(GhostLock — rt_mutex優先度継承の残存書き込み)。

このツリー: popsicle preloadソースのAZF1 / m3q(SM-S948U1 / S948U1UES3AZF1)移植で、RMG/emeraldクラスのSamsung適応が施され、研究者所有のハードウェア向けのSELinux専用parkハーネスにまで削減されたものです。Root-My-Galaxy emerald製品ターゲットへのマージバックではありません。

ツールをダウンロード
必要なもの理由
情報漏えい / ARヒープtask_struct*または/dev/uhidのinode VA(shape-0 GhostLockリードと複数のオラクルはAZF1では機能しない)
Cred / 仕上げtaskが判明したら:init_cred(またはuidフィールド)を書き込む — Samsung KDP/RKPは単純なポインタのすり替えをブロックする可能性があります。動作するKnox rootは通常、ホストuid=0を取得してからKDP対応のKernelSU(ksud)が必要です
I4後の安定した書き込みI4+R1e後の追加のGhostLockパンチは安全ではありません(KPに入る)。「単にSTOREし直す」ことを仕上げとして扱わないでください
段階
ステータス
SELinux enforce→0 + park(I4+R1e)AZF1ラボデバイスで動作
さらなるGhostLock「W2」パンチ実行しない — KP。セーフモード専用ブートを強制し得る
ホストuid=0 / KernelSUインストールこのパッケージには含まれない — リークとKnox対応の仕上げが必要
プロジェクトこのparkでの役割
CVE-2026-43499-popsicle(Xiaomi popsicle)GhostLockエクスプロイトシャーシ:LD_PRELOADハーネス、KernelSnitch reclaim/スプレー、fdsetエンコードされたウェイター、pselect残存書き込みコア、generate_target.py / Makefileレイアウト
Root-My-Galaxy + Root-My-Galaxy-PayloadsSamsungソフトrootの枠組み(W1 park / W2フォローオン)、Knox/KDP対応の仕上げ方向、m3q / AZF1ターゲット資料、およびpopsicleのP0 boot_idスライドの代わりにここで使用したtracefs優先KASLRアプローチ
emerald(RMGデバイスターゲット)RMGのSamsungジオメトリ、スライド戦略、W1 SELinux-parkのリリースパターンに情報を与えた、emeraldデバイス系統での以前のGhostLock移植。このm3q/AZF1 parkはその系統に属し、ゼロからの書き直しではありません