Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-43499-NAM-AL00 — セキュリティ研究: Huawei Nova 9 NAM-AL00 (SM7325, HMOS 4.2, kernel 5.4.86-qgki) における CVE-2026-43499 GhostLock | Kitploit
ツール/GitHubGitHub/redminote11tech/cve-2026-43499-nam-al00
特権昇格エクスプロイトフレームワーク脆弱性分析エクスプロイトリバースエンジニアリングモバイルセキュリティバイナリエクスプロイト
GitHubredminote11tech/cve-2026-43499-nam-al00

CVE-2026-43499-NAM-AL00

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

セキュリティ研究: Huawei Nova 9 NAM-AL00 (SM7325, HMOS 4.2, kernel 5.4.86-qgki) における CVE-2026-43499 GhostLock

リポジトリを見る
1日前未レビュー

CVE-2026-43499 — Huawei Nova 9 (NAM-AL00) における GhostLock

セキュリティ研究: Huawei Nova 9 (NAM-AL00、Snapdragon 778G/SM7325、HarmonyOS 4.2.0.185、カーネル 5.4.86-qgki) における CVE-2026-43499 (GhostLock) の実機確認と悪用解析。

概要

CVE-2026-43499 は、Linux カーネルの rt_mutex サブシステムにおけるスタック use-after-free であり、v2.6.39 (2011) で導入されました。このリポジトリは、SPL 2025-07-01 を適用した HMOS 4.2 を実行する NAM-AL00 上でこの脆弱性が決定的に発動することを確認し、完全な悪用手法を文書化し、フル root が達成されなかった理由を分析します。

確認できたこと

  • ✅ EDEADLK ロールバックが決定的に発動 (バグトリガー)
  • ✅ perf_event コールチェーンリークにより KASLR をブートごとに回避
  • ✅ 完全なシンボル復元 (生 Image から 224,986 シンボル)
  • ✅ デュアルプランター配信がアラインされていることを確認 (pselect6 + PR_SET_MM_MAP)
  • ✅ Walk が偽造 waiter フィールドを消費 (wedge = デリファレンスの証明)

達成できなかったこと

  • ❌ 任意書き込みの証明 (Huawei 改変の walk セマンティクスによりクリーンな終了が妨げられる)
  • ❌ 一時 root (終了後クリーンアップと walk 内の逸脱により妨げられた)

主な発見

発見詳細
HKIPSM7325 には存在しない (EL2 = Qualcomm Haven)
SLAB_FREELIST_HARDENED未設定 — freelist ポインタはハードニングされていない
CONFIG_FUTEX_PIy — 脆弱なコードパスが存在
check_root moduleEL1 に組み込みのアンチ root 検出器
PR_SET_MM_MAP plantercopy-before-capable-check により非特権でのスタックプランティングが可能

ファイル

root@kitploit:~
poc/poc_trigger.c      — deterministic EDEADLK trigger (stage-1 PoC)
poc/perf_probe.c       — KASLR slide extraction via perf_event
exploit/stage3_main.c  — integrated pipeline (trigger→plant→punch→oracle)
exploit/escalate.c     — post-write escalation core (cred/sid/seccomp)
exploit/stage2_forge.h — forged rt_mutex_waiter composer
sim/sim_final.py       — Unicorn emulator oracle (offline walk trace)
offsets/offset.h       — all verified symbol addresses & struct layouts
analysis/kernel.config — extracted build configuration
analysis/symbols.txt   — 224,986 recovered kallsyms entries

ビルド

root@kitploit:~
# Trigger PoC
${NDK}/toolchains/llvm/prebuilt/linux-x86_64/bin/aarch64-linux-android33-clang \
    -O2 -static -pthread -o poc_trigger poc/poc_trigger.c

# Run on device
adb push poc_trigger /data/local/tmp/
adb shell /data/local/tmp/poc_trigger 10

参照

  • CVE-2026-43499
  • Nebula Security Analysis
  • Root Without Unlock Bootloader List

ライセンス

MIT

ツールをダウンロード