
CVE-2026-43499(GhostLock)に関するOPPO Watch 3 Pro向けの完全なエクスプロイト研究。カーネルUAF解析、逆アセンブリ、詳細なレポート付きエクスプロイトチェーン開発を含む。
OPPO Watch 3 Pro (OWW211, ColorOS Watch 中国版, Android 11, ARM32) における CVE-2026-43499 (GhostLock, rtmutex/futex-PI スタック UAF) の完全なエクスプロイト研究。
最終結論:チェーン書き込み機構は OPPO 00522 (msm-5.4 リファクタリング版 rtmutex) 上ではトリガーと同時にクラッシュし、 エクスプロイトを完了できない。すべてのトリガー方法(T2 requeue / sched_setattr)は実機検証で panic する。 また
/proc/switch/{lcd,mt,tp}トリガーノードは SELinux によりすべてブロックされる。機構研究は完全に 保持されており、非 msm カーネル / 未修正デバイス向けの参考資料とする。
| ディレクトリ/ファイル | 説明 |
|---|---|
ghostlock_repo/ | 完全なエクスプロイトソース + プリコンパイル済み ARM32 バイナリ + 詳細 README |
ghostlock_oppo_report.md | エクスプロイトチェーン総合レポート |
ghostlock_deepcopy_report_v2.md | 深層スタック stamp の深い逆アセンブリ実測 (旧レポートの方向性エラーを修正) |
ghostlock_depth_report.md | freed_waiter の深度分析 |
ghostlock_write_target_00522_report.md | チェーン書き込みターゲット (.data 書き込み可能 fops) 分析 |
_rev/ | kgsl 脆弱性分析 (CVE-2022-22057 UAF / map_user_mem TOCTOU, いずれも修正済み) |
symbols_00522.txt | 00522 カーネル kallsyms シンボルテーブル (ネット上唯一) |
heota_query.py | OPPO HeyOTA プロトコルシミュレーション (AES-CTR, サーバーから 00522 ファームウェアを抽出) |
decode_kallsyms.py | kallsyms デコードスクリプト |
*_dis.txt / *_scan*.py | 逆アセンブリ記録と深度スキャンスクリプト |
freed_rt_waiter 深度 0xE8 (W スレッド sp_svc 基準)prctl(PR_SET_NAME) 深層スタック strncpy D=0xD0 → phase-1 stamp (+0x18..+0x27 をカバー)fremovexattr 深層スタック strncpy D=0x12C → phase-2 stamp (全範囲カバー)recvmsg の実際の D=0xC0 (旧レポートの 0x108 は方向/深度エラー)FAKE_LOCK=0xC1ABA338 → unlocked_ioctl スロット 0xC1ABA33C に書き込みrt_mutex_adjust_prio_chain (0xc0196c4c) の [7]/out
パス unlock(task + orig_lock) → 実際のチェーントリガーは必ず panic する| 項目 | 値 |
|---|---|
| モデル | OPPO Watch 3 Pro (OWW211) |
| システム | ColorOS Watch 中国版, Android 11 (RKQ1.211102.001) |
| SoC | Snapdragon W5+ Gen 1 (SW5100/monaco), Adreno 702v2 |
| カーネル | 5.4.134-perf-00522-gb29f81177a79 (ARM32, KASLR なし) |
| Bootloader | ロック済み, OEM ロック解除無効 |
本プロジェクトは学習および研究目的のみです。所有するデバイスでのみ実行し、事前にバックアップを取ってください。エクスプロイト 実行中にデバイスがクラッシュ、再起動、データ損失する可能性があります。著者は不正使用による結果について一切責任を負いません。
研究用途。現地の法律およびデバイスメーカーのポリシーを遵守してください。