Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
asus-i005-cve-2026-43499 — CVE-2026-43499(GhostLock)の ASUS ROG Phone 5S 向け適応 — UAF トリガー + pselect スタック再利用、KASLR リークをブロック | Kitploit
ツール/GitHubGitHub/huaguiqi/asus-i005-cve-2026-43499
Androidセキュリティ特権昇格メモリフォレンジック脆弱性分析エクスプロイトリバースエンジニアリングモバイルセキュリティ論文と研究ペイロード開発

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
バイナリエクスプロイト
GitHubhuaguiqi/asus-i005-cve-2026-43499

asus-i005-cve-2026-43499

CVE-2026-43499(GhostLock)の ASUS ROG Phone 5S 向け適応 — UAF トリガー + pselect スタック再利用、KASLR リークをブロック

リポジトリを見る
8時間40分前未レビュー

asus-i005-cve-2026-43499

CVE-2026-43499 (GhostLock) の ASUS ROG Phone 5S (ASUS_I005) への適応研究。

結論:脆弱性のトリガーとスタック回収は完全に検証済み;権限昇格チェーンは KASLR leak により阻害された。

TL;DR

段階内容状態
0UAF トリガー(3 スレッド + CMP_REQUEUE_PI)✅
1pselect timeout=0 スタック回収(shift=10)✅
1.6W カーネルスタック SP リーク(perf PERF_SAMPLE_REGS_INTR)✅
2任意アドレス書き込み(KASLR slide が必要)❌
—KASLR leak(8 種のソースすべて失敗)❌

対象デバイス

項目

脆弱性の概要

CVE-2026-43499 (GhostLock) は Linux カーネル rtmutex サブシステムのスタック UAF である。 remove_waiter() がプロキシロックのロールバックパスで waiter->task ではなく current を使用するため、 task_struct->pi_blocked_on にダングリングポインタが残留する。

主要な成果

1. pselect timeout=0 スタック回収(独自)

  • pselect timeout>0 → do_select → schedule → ダングリング pi_blocked_on が走査される → デッドロック
  • timeout=0 の場合 end_time=NULL となり、do_select は即座に戻るが、_copy_from_user は依然として実行される
  • nfds=320 → 1 部 40 バイト → core_sys_select はスタック上の stack_fds を使用
  • ex fd_set の開始位置がちょうど waiter の開始位置に整列 → PSELECT_WAITER_WORD_SHIFT = 10

2. W カーネルスタックアドレスのリーク

  • perf_event_open(pid=W_tid) + PERF_SAMPLE_REGS_INTR(SP)
  • IRQ スタックをフィルタ → 41 個の真の W スタックサンプルがすべて一致
  • 16KB アラインメント → sp_top → fake_waiter = sp_top - 0x1b0

3. 阻害面 — i005 の強化設定がすべての KASLR leak に抵抗

docs/05-limitations.md を参照:

  • kptr_restrict=2
  • perf ハードウェアは arm64 上で EL0→EL1 ベクター入口 PC を記録(overflow delayed)
  • perf_event_open(system-wide/kworker) EACCES
  • bpf() EACCES
  • /proc/{kallsyms,timer_list,self/stack} EACCES
  • /sys/module/*/sections EACCES

ディレクトリ構造

  • docs/ 分析ドキュメントとタイムライン
    • 06-research-snapshot.md 完全な研究スナップショット
    • 07-iteration-log.md 失敗バージョンの記録
    • disasm/ 主要な逆アセンブリ断片
    • recon/ 偵察出力
  • include/ シンボルテーブル + 構造体オフセット
  • src/ PoC ソースコード(詳細は src/README.md)
  • scripts/ 分析スクリプト
  • logs/ 実行ログ(git には含めない)

再現

root@kitploit:~
# 1. シンボルとオフセットの抽出(ASUS 公式カーネルソースからビルドした vmlinux が必要)
./scripts/extract_symbols.sh
./scripts/gen_symbols_h.sh
./scripts/extract_offsets.sh

# 2. Stage 0 のビルド
aarch64-linux-gnu-gcc -static -O2 -pthread \
  -o ~/tmp/work/bin/poc_stage0_trigger src/poc_stage0_trigger.c

# 3. デバイスでの実行(adb shell で対象デバイスに接続が必要)
adb shell /data/local/tmp/poc_stage0_trigger
ツールチェーン:aarch64-linux-gnu-gcc -static -O2 -pthread

参考

· gitchw/ghostlock-cve-2026-43499         Huawei Watch 4 Pro、5.4.210(ARM32)
· ccp-p/ghostlock-cve-2026-43499-4.19-k40  Redmi K40、4.19.157(aarch64)
· JoinChang/ghostlock-oneplus              OnePlus 複数デバイス、スタックレイアウトの実現可能性
· knowlily/cve-2026-43499-honor            Honor の失敗分析

免責事項

セキュリティ研究のみを目的とする。未承認のデバイスには使用しないこと。
ツールをダウンロード
値
デバイスASUS ROG Phone 5S (ASUS_I005)
SoCSnapdragon 888 (SM8350)
Android13
カーネル5.4.210-qgki-perf-gc89cd02a7dfe arm64
SELinuxEnforcing (u:r🐚s0)
CapEff0