Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-43499-S24U — Galaxy S24 Ultra SM-S928U1 DZF2용 CVE-2026-43499 연구 포트 (완료) | Kitploit
도구/GitHubGitHub/fusiondrive/cve-2026-43499-s24u
Android SecurityPrivilege EscalationExploitationPenetration TestingMobile SecurityPapers & ResearchPayload DevelopmentBinary Exploitation
GitHubfusiondrive/cve-2026-43499-s24u

CVE-2026-43499-S24U

Galaxy S24 Ultra SM-S928U1 DZF2용 CVE-2026-43499 연구 포트 (완료)

저장소 보기
3629일 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

Galaxy S24 Ultra(SM-S928U1)용 CVE-2026-43499 PoC

미국판 Samsung Galaxy S24 Ultra를 대상으로 한 CVE-2026-43499의 기기별 리서치 포트로, 펌웨어 S928USQS6DZF2(앱 도메인 / 프로덕션 경로)에서 동작합니다.

이 저장소는 CVE-2026-43499-S25U의 S24U 대응 버전입니다. 현재 미완성 진행 상황을 담고 있습니다. 제어 플레인과 잔여 스택 UAF 준비(arming)는 갖춰져 있지만, 깨끗한 게이트 쓰기(hits>0)는 아직 달성되지 않았습니다.

지원 대상

root@kitploit:~
Model:       SM-S928U1
Codename:    e3q
Android:     14 / BP4A.251205.006 (display family)
Build / AP:  S928U1UES6DZF2 / S928USQS6DZF2
Fingerprint: samsung/e3qsqw/e3q:14/UP1A.231005.007/S928USQS6DZF2:user/release-keys
Kernel:      6.1.145-android14-11-33419968-abS928USQS6DZF2
Architecture: arm64 / 4K pages

오프셋과 레이아웃은 이 펌웨어에만 적용됩니다. 증거 없이 빌드 간에 상수를 옮기지 마십시오.

상태 (솔직한 보고)

단계상태
KernelSnitch mm 누수 / 페이지 준비프로덕션에서 작동
뱅크 리클레임 + MSG_PEEK (owner=1)작동
클래식 EDEADLK 잔여 스택 UAF 준비(arm)작동
스택 심기(plant) (nfds ≤ 320, 잔여 베이스 시프트=2)작동
초기 종료(early-exit) 매치 @ prio 120 (139 아님)작동
초기 종료(early-exit) 상태에서의 소프트 쓰기 지오메트리안전하게 심어짐; 워크 없음
REPLANT + walk_nice 강제 adjust_pi 워크검증됨; 지금까지는 항상 KP
게이트 오라클 hits>0미해결
파이프 물리 읽기/쓰기(phys-rw) / Android 루트 / KernelSU도달하지 못함

차단 요소(Blocker): 워크 안전(walk-safe) 잔여 지오메트리. 진정한 RB_EMPTY 심기에는 잔여 커널 VA(APP_STAMP_RESIDUAL_ADDR / APP_STAMP_OVERLAY_BASE)가 필요합니다. 위조된 트리(forged trees)와 KEEP 오버레이는(FD_ZERO에서 0이 되는) 강제 워크 시 패닉을 일으킵니다. docs/PROGRESS.md를 참조하십시오.

참고 자료

  • IonStack / CVE-2026-43499 계열 (NebuSec CyberMeowfia 및 관련 포트)
  • S25U 독립형 PoC: BuSung-dev/CVE-2026-43499-S25U
  • 앱 도메인 배선은 Root-My-Galaxy-Payloads 리서치 브랜치 agent/s928u-bp4a-251205-006(E3Q DZF2)에서 파생

Apache License 2.0: LICENSE.

이 포트에 포함된 내용

  • 타깃 프로파일 e3q-S928USQS6DZF2(물리 P0 오라클, 뱅크 레이아웃, DZF2용 파이프 지오메트리)
  • slide_app.c가 포함된 앱 도메인 페이로드(cve-2026-43499-app.so): 잔여 스탬프 심기, soft_match, REPLANT 워크, walk_nice, NO_PLANT, EMPTY 심기 훅, 뱅크 피크(peek), 드레인 배선
  • O_APPEND 로그 오픈이 포함된 루트 헬퍼(부모/자식 로그 덮어쓰기 방지)
  • 선택적 독립형 프리로드 바이너리(tracefs 경로, 기본 S24U 앱 리서치 경로는 아님)

빌드

root@kitploit:~
export ANDROID_NDK_HOME=/path/to/ndk   # e.g. r28 / API 34 clang
make -j$(nproc)
# or:
make app API=34

산출물:

root@kitploit:~
build/e3q-S928USQS6DZF2/cve-2026-43499-app.so
build/e3q-S928USQS6DZF2/cve-2026-43499-root
build/e3q-S928USQS6DZF2/cve-2026-43499          # optional standalone

배포 (앱 도메인 리서치)

시리얼 R5CXB20H9FD(예시 리서치 장치)에 대한 Windows ADB(또는 호스트 adb):

root@kitploit:~
# Prefer the rebuilt helper (O_APPEND logs), not only the APK copy.
adb push build/e3q-S928USQS6DZF2/cve-2026-43499-app.so /data/local/tmp/
adb push build/e3q-S928USQS6DZF2/cve-2026-43499-root /data/local/tmp/

adb shell "run-as dev.busung.s25uroot sh -c '
  mkdir -p files/payload-overrides/e3q-S928USQS6DZF2
  cp /data/local/tmp/cve-2026-43499-app.so \
     files/payload-overrides/e3q-S928USQS6DZF2/
  cp /data/local/tmp/cve-2026-43499-root files/
  chmod 700 files/cve-2026-43499-root \
    files/payload-overrides/e3q-S928USQS6DZF2/cve-2026-43499-app.so
'"

안전 베이스라인 (생존; hits=0)

root@kitploit:~
export APP_STACK_UAF_STAMP=1
export APP_STAMP_PLANT=soft
export APP_STAMP_SOFT_MATCH=1
export APP_STAMP_FIXED_SHIFT=2
export APP_BANK_VALID_ROOT=1
export APP_STAMP_STATUS_PATH=/data/user/0/dev.busung.s25uroot/files/stamp_status_last.txt
# run via helper --run-payload ... (see docs/PROGRESS.md)

강제 워크 (리서치 전용; 현재 KP)

root@kitploit:~
# After soft_match plant: change residual prio then force task nice change.
export APP_STAMP_REPLANT_WALK=1
export APP_STAMP_WALK_PRIO=100
export APP_STAMP_WALK_NICE=18   # must differ from first nice (default 19)
# Prefer EMPTY bank for some paths; still KP without residual kVA EMPTY plant

심기(plant) 시프트 0–4를 다시 스캔하지 마십시오. 베이스 2가 확정되어 있습니다.

문서

문서내용
docs/PROGRESS.md마일스톤 매트릭스, OBS/SRC 주장, 중단 지점
docs/ENV_REFERENCE.md스탬프/뱅크 경로용 환경 변수

안전 및 법적 고지

소유한 기기 또는 명시적으로 테스트가 허가된 기기에서만 사용하십시오. 이 트리는 잠긴 프로덕션 폰 경로를 위한 리서치 소프트웨어이며, 완성된 루트 또는 KernelSU 설치 프로그램이 아닙니다.

KernelSU

KernelSU 통합은 신뢰할 수 있는 파이프/물리 쓰기 및 루트 경로가 존재할 때까지 범위 밖(out of scope)입니다. 이 저장소를 KSU 준비 완료(KSU-ready)로 취급하지 마십시오.

도구 다운로드
docs/RUN_HISTORY.md간추린 기기 실행 기록(RUN047–062)