Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-43499-S24U — CVE-2026-43499 の Galaxy S24 Ultra SM-S928U1 DZF2 向けリサーチポート(完了) | Kitploit
ツール/GitHubGitHub/fusiondrive/cve-2026-43499-s24u
Androidセキュリティ特権昇格エクスプロイトペネトレーションテストモバイルセキュリティ論文と研究ペイロード開発バイナリエクスプロイト
GitHubfusiondrive/cve-2026-43499-s24u

CVE-2026-43499-S24U

CVE-2026-43499 の Galaxy S24 Ultra SM-S928U1 DZF2 向けリサーチポート(完了)

リポジトリを見る
3141ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Galaxy S24 Ultra(SM-S928U1)向け CVE-2026-43499 PoC

ファームウェア S928USQS6DZF2(アプリドメイン / 本番パス)上の米国版 Samsung Galaxy S24 Ultra を対象とした、CVE-2026-43499 のデバイス固有研究ポートです。

このリポジトリは CVE-2026-43499-S25U の S24U 版です。現在の不完全な進捗を記録しています。制御プレーンと残存スタック UAF の武装は完了していますが、クリーンなゲート書き込み(hits>0)はまだ達成されていません。

対応ターゲット

Model:       SM-S928U1
Codename:    e3q
Android:     14 / BP4A.251205.006 (display family)
Build / AP:  S928U1UES6DZF2 / S928USQS6DZF2
Fingerprint: samsung/e3qsqw/e3q:14/UP1A.231005.007/S928USQS6DZF2:user/release-keys
Kernel:      6.1.145-android14-11-33419968-abS928USQS6DZF2
Architecture: arm64 / 4K pages

オフセットとレイアウトはこのファームウェアにのみ適用されます。エビデンスなしにビルド間で定数を流用しないでください。

ステータス(正直な報告)

ステージ状態
KernelSnitch mm リーク / ページ準備実機で動作確認済み
バンク回収 + MSG_PEEK (owner=1)動作確認済み
古典的 EDEADLK 残存スタック UAF の武装動作確認済み
スタック配置 (nfds ≤ 320, 残存ベース shift=2)動作確認済み
prio 120(139 ではない)での early-exit 一致動作確認済み
early-exit 下のソフト書き込みジオメトリ安全に配置済み。walk なし
REPLANT + walk_nice による強制 adjust_pi walk実証済み。現時点では常に KP
ゲートオラクル hits>0未解決
Pipe phys-rw / Android root / KernelSU未到達

ブロッカー: walk 安全な残存ジオメトリ。真の RB_EMPTY 配置には残存カーネル VA(APP_STAMP_RESIDUAL_ADDR / APP_STAMP_OVERLAY_BASE)が必要です。偽造ツリーと KEEP オーバーレイ(FD_ZERO でゼロになる)は強制 walk でパニックします。docs/PROGRESS.md を参照してください。

参考

  • IonStack / CVE-2026-43499 系譜(NebuSec CyberMeowfia および関連ポート)
  • S25U スタンドアロン PoC: BuSung-dev/CVE-2026-43499-S25U
  • アプリドメインの配線は Root-My-Galaxy-Payloads 研究ブランチ agent/s928u-bp4a-251205-006(E3Q DZF2)に由来します

Apache License 2.0: LICENSE.

このポートに含まれるもの

  • ターゲットプロファイル e3q-S928USQS6DZF2(物理 P0 オラクル、バンクレイアウト、DZF2 向けパイプジオメトリ)。
  • アプリドメインペイロード(cve-2026-43499-app.so)と slide_app.c:残存スタンプ配置、soft_match、REPLANT walk、walk_nice、NO_PLANT、EMPTY 配置フック、バンクピーク、ドレイン配線。
  • O_APPEND ログオープン付きルートヘルパー(親/子ログの上書き破壊を回避)。
  • オプションのスタンドアロンプリロードバイナリ(tracefs パス。S24U アプリ研究の主要パスではありません)。

ビルド

export ANDROID_NDK_HOME=/path/to/ndk   # e.g. r28 / API 34 clang
make -j$(nproc)
# or:
make app API=34

出力:

build/e3q-S928USQS6DZF2/cve-2026-43499-app.so
build/e3q-S928USQS6DZF2/cve-2026-43499-root
build/e3q-S928USQS6DZF2/cve-2026-43499          # optional standalone

デプロイ(アプリドメイン研究)

シリアル R5CXB20H9FD(研究機の例)に対する Windows ADB(またはホスト adb):

# Prefer the rebuilt helper (O_APPEND logs), not only the APK copy.
adb push build/e3q-S928USQS6DZF2/cve-2026-43499-app.so /data/local/tmp/
adb push build/e3q-S928USQS6DZF2/cve-2026-43499-root /data/local/tmp/

adb shell "run-as dev.busung.s25uroot sh -c '
  mkdir -p files/payload-overrides/e3q-S928USQS6DZF2
  cp /data/local/tmp/cve-2026-43499-app.so \
     files/payload-overrides/e3q-S928USQS6DZF2/
  cp /data/local/tmp/cve-2026-43499-root files/
  chmod 700 files/cve-2026-43499-root \
    files/payload-overrides/e3q-S928USQS6DZF2/cve-2026-43499-app.so
'"

安全なベースライン(生存可能。hits=0)

export APP_STACK_UAF_STAMP=1
export APP_STAMP_PLANT=soft
export APP_STAMP_SOFT_MATCH=1
export APP_STAMP_FIXED_SHIFT=2
export APP_BANK_VALID_ROOT=1
export APP_STAMP_STATUS_PATH=/data/user/0/dev.busung.s25uroot/files/stamp_status_last.txt
# run via helper --run-payload ... (see docs/PROGRESS.md)

強制 walk(研究専用。現時点では KP)

# After soft_match plant: change residual prio then force task nice change.
export APP_STAMP_REPLANT_WALK=1
export APP_STAMP_WALK_PRIO=100
export APP_STAMP_WALK_NICE=18   # must differ from first nice (default 19)
# Prefer EMPTY bank for some paths; still KP without residual kVA EMPTY plant

プラントシフト 0–4 を再スキャンしないでください。ベース 2 が確立済みです。

ドキュメント

ドキュメント内容
docs/PROGRESS.mdマイルストーンマトリクス、OBS/SRC の主張、中断箇所
docs/ENV_REFERENCE.mdスタンプ/バンクパス用の環境変数
docs/RUN_HISTORY.mdデバイス実行履歴の要約(RUN047–062)

安全性と法的注意

所有しているデバイス、または明示的にテストを許可されたデバイスでのみ使用してください。このツリーはロックされた本番携帯電話パス向けの研究ソフトウェアであり、完成した root や KernelSU インストーラではありません。

KernelSU

KernelSU 統合は、信頼できる pipe/phys 書き込みと root パスが存在するまで対象外です。このリポジトリを KSU 対応済みとして扱わないでください。

ツールをダウンロード