Skip to content
KitploitKITPLOIT
도구익스플로잇블로그
Log in
제출
도구익스플로잇블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
cve-2026-43499-m3q-azf1 — 이 패키지는 완전한 루트 권한을 제공하지 않습니다. SELinux를 Permissive 모드로 전환하고 후속 작업을 위해 reclaim을 충분히 오래 유지합니다. 여기서 호스트 `uid=0`은 달성되지 않습니다. | Kitploit
도구/GitHubGitHub/bugel/cve-2026-43499-m3q-azf1
Android SecurityPrivilege EscalationReconnaissanceExploitationMobile SecurityPayload DevelopmentBinary Exploitation
GitHubbugel/cve-2026-43499-m3q-azf1

cve-2026-43499-m3q-azf1

이 패키지는 완전한 루트 권한을 제공하지 않습니다. SELinux를 Permissive 모드로 전환하고 후속 작업을 위해 reclaim을 충분히 오래 유지합니다. 여기서 호스트 `uid=0`은 달성되지 않습니다.

저장소 보기
3181개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

GhostLock SELinux park — SM-S948U1 / AZF1 (m3q)

삼성 Galaxy S26 Ultra(SM-S948U1, 코드명 m3q)의 펌웨어 S948U1UES3AZF1(GKI 6.12.30-android16-5)에서 동작하는 SELinux 전용 park에 대한 연구 스냅샷입니다.

이 패키지는 완전한 루트가 아닙니다. SELinux를 Permissive로 전환하고 후속 작업에 필요한 만큼 reclaim을 유지합니다. 호스트 uid=0은 여기서 달성되지 않습니다.

GhostLock / CVE-2026-43499 작업 계열을 기반으로 제작되었습니다: Xiaomi popsicle preload 프레임워크, Samsung Root-My-Galaxy(emerald 기기 타깃과 m3q 재타깃 포함)를 AZF1 park 전용으로 개조했습니다. Attribution 참조.


경고 — 실행 전에 읽으세요

  • 커널 패닉 위험. I4 SELinux 쓰기는 잔여 PI / 스택 웨이터 상태를 남깁니다. park 경로(I4 + R1e settle)는 연구실에서 사용하는 안정적인 구성입니다. 그럼에도 실제 구동 중인 커널을 대상으로 하는 익스플로잇입니다.
  • 이 트리에서는 park 이후 “W2” / 두 번째 GhostLock punch를 실행하지 마세요 (추가 emerald / STORE / kptr_restrict / 동일 스택 후속 쓰기). 이런 작업은 커널 패닉을 일으키며, 이 기기에서는 안전 모드(RescueParty급 복구)로만 부팅되는 상태를 남긴 사례가 있습니다. 언락/복구를 잘못 반복하면 공장 초기화 위험이 있습니다.
  • 반드시 소유한 기기에서만 사용하세요. 재부팅, 데이터 손실, Knox 관련 부작용이 발생할 수 있습니다.
  • 프리빌드된 bin/preload-4-s1.so는 AZF1 전용입니다. 다른 펌웨어에서는 target.h를 다시 생성해야 합니다.

이 패키지가 하는 일 (W1 park)

  1. KASLR: tracefs 경유(sched_blocked_reason 호출자 → 이미지 베이스).
  2. KernelSnitch reclaim + 위조된 rt_mutex 웨이터 페이지 스프레이(linear-map VA).
  3. I4 emerald: GhostLock 잔여 쓰기가 NULL을 selinux_state.enforcing에 저장(enforce 1→0).
  4. R1e: 짧은 두 번째 WAIT_REQUEUE_PI settle로, 원시 I4 지연 KP보다 park이 더 오래 유지되도록 합니다.
  5. Park: 프로세스가 LD_PRELOAD(/system/bin/true) 하에서 유지되고 reclaim이 보유되며 S1_READY를 로깅합니다.

성공 시 확인:

adb shell getenforce    # Permissive
adb shell pidof true    # non-empty (parked preload)

헬퍼 스크립트는 같은 부팅에서 확보한 VA를 finish_va.txt에 기록합니다(KASLR, 스프레이, 정적 DATA 심볼).


루트를 위해 아직 필요한 것

이 펌웨어의 GhostLock은 제약된 임의 쓰기(쓰기 가능한 .data에 NULL 및 linear-map/스프레이 값 — STORE 값으로서는 커널 text/rodata가 아님)와 Permissive SELinux를 제공합니다. 소프트 루트는 여전히 빠져 있습니다:

필요 항목이유
정보 유출 / AR힙 task_struct* 또는 /dev/uhid inode VA (shape-0 GhostLock 읽기와 여러 oracle은 AZF1에서 동작하지 않음)
Cred / 마무리task를 알게 되면: init_cred(또는 uid 필드) 쓰기 — 삼성 KDP/RKP는 단순한 포인터 교체를 차단할 수 있음; 작동하는 Knox 루트는 일반적으로 호스트 uid=0 이후 KDP 인식 KernelSU(ksud)가 필요
I4 이후 안정적 쓰기I4+R1e 이후 추가 GhostLock punch는 안전하지 않음(KP 진입). “그냥 다시 STORE”를 마무리로 취급하지 마세요

별도의 보완 CVE(특히 6월 AZF1에 여전히 존재하는 읽기 프리미티브)가 현재 가장 효율적인 경로입니다. GhostLock만으로 W2 punch를 더 다듬는 것은 그렇지 않습니다.


요구 사항

  • 기기: S948U1UES3AZF1 펌웨어의 SM-S948U1 (또는 자신의 빌드에 맞게 target.h 재빌드)
  • 호스트: adb, python3, Android NDK r29+ (재빌드용)
  • USB 디버깅 / /system/bin/true에 LD_PRELOAD할 수 있는 셸

빠른 시작 (프리빌드)

# from a Linux/WSL host with the device attached
export SHARE="$PWD"   # or path where this repo lives
bash park_cal_one.sh
adb shell getenforce   # expect Permissive

park_cal_one.sh는 SHARE를 이 저장소 디렉터리로 기본 설정합니다. 필요하면 재정의하세요:

SHARE=/path/to/this/repo PRELOAD=/path/to/this/repo/bin/preload-4-s1.so bash park_cal_one.sh

park된 true 프로세스는 그대로 두세요. 다른 트리의 실험적 두 번째 punch를 연쇄 실행하지 마세요.


재빌드

Windows (PowerShell)

powershell -ExecutionPolicy Bypass -File .\build-park.ps1

NDK 경로가 다르면 스크립트 내부에서 $ndkBin을 설정하세요.

Linux / macOS

make -C source clean preload
# output: source/build/bin/preload.so  (same I4+R1e park flags as preload-4-s1)
cp source/build/bin/preload.so bin/preload-4-s1.so

기본 target.h는 Candidate I4 + R1e + S1 park(AZF1_R1_SECOND_WAIT, AZF1_R1_THEN_S1)을 활성화합니다. 이 패키지에서는 K3/K4/소프트 두 번째 punch 플래그를 활성화하지 마세요.


구조

bin/preload-4-s1.so     prebuilt park payload (AZF1)
park_cal_one.sh         push + run + VA parse
build-park.ps1          Windows NDK build (park only)
source/                 preload sources + AZF1 target.h
generate_target.py      optional retarget helper (needs your boot.img)

상태 요약

단계상태
SELinux enforce→0 + park (I4+R1e)AZF1 연구실 기기에서 작동
추가 GhostLock “W2” punch금지 — KP 발생, 안전 모드 전용 부팅을 강제할 수 있음
호스트 uid=0 / KernelSU 설치이 패키지에 없음 — 정보 유출 + Knox 인식 마무리 필요

크레딧

이 스냅샷은 기존의 공개 및 연구 작업을 기반으로 합니다. 공은 그곳에 있습니다:

프로젝트이 park에서의 역할
CVE-2026-43499-popsicle (Xiaomi popsicle)GhostLock 익스플로잇 프레임워크: LD_PRELOAD 하네스, KernelSnitch reclaim/스프레이, fdset 인코딩 웨이터, pselect 잔여 쓰기 코어, generate_target.py / Makefile 레이아웃
Root-My-Galaxy + Root-My-Galaxy-Payloads삼성 소프트 루트 프레임(W1 park / W2 후속), Knox/KDP 인식 마무리 방향, m3q / AZF1 타깃 자료, 그리고 popsicle의 P0 boot_id 슬라이드 대신 여기서 사용한 tracefs 우선 KASLR 접근법
emerald (RMG 기기 타깃)RMG의 Samsung 지오메트리, 슬라이드 전략, W1 SELinux-park 출시 패턴에 영향을 준 emerald 기기 계열의 이전 GhostLock 포트. 이 m3q/AZF1 park은 그 계열에 속하며 처음부터 새로 쓴 것이 아닙니다.

취약점: CVE-2026-43499 (GhostLock — rt_mutex 우선순위 상속 잔여 쓰기).

이 트리: RMG/emerald급 삼성 개조가 적용된 popsicle preload 소스의 AZF1 / m3q(SM-S948U1 / S948U1UES3AZF1) 포트로, 연구자 소유 하드웨어용 SELinux 전용 park 하네스로 축소되었습니다. Root-My-Galaxy emerald 제품 타깃으로의 병합본이 아닙니다.

도구 다운로드