Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
aquos-r7-ghostlock — Sharp AQUOS R7(CVE-2026-43499)을 위한 기기별 Linux 5.10 커널 루트 익스플로잇으로, SELinux permissive 상태와 su 데몬을 통해 임시 UID 0 권한을 부여합니다. | Kitploit
도구/GitHubGitHub/pirosap/aquos-r7-ghostlock
Android SecurityPrivilege EscalationVulnerability AnalysisExploitationReverse EngineeringPost-ExploitationMobile SecurityPayload DevelopmentBinary Exploitation
GitHubpirosap/aquos-r7-ghostlock

aquos-r7-ghostlock

Sharp AQUOS R7(CVE-2026-43499)을 위한 기기별 Linux 5.10 커널 루트 익스플로잇으로, SELinux permissive 상태와 su 데몬을 통해 임시 UID 0 권한을 부여합니다.

19시간 29분 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
저장소 보기

AQUOS R7 GhostLock 임시 루트

Sharp AQUOS R7을 위한 GhostLock(CVE-2026-43499)의 기기별 Linux 5.10 포팅입니다. 검증된 대상은 Android 14 빌드 03.00.06, 커널 5.10.218-android12-9-00041-g124993efd06e-ab12385094(SM8450)를 실행하는 AQUOS R7(Mineva, SGA202SH/A202SH)입니다.

이것은 aquos-r6-ghostlock(AQUOS R6, 커널 5.4.61-qgki)의 포팅입니다. 모든 상수 — KASLR 처리, selinux_state 누출 윈도우, task/cred 오프셋, zero-BSS 스크래치 영역 — 는 R7 커널에 대해 재도출되고 검증되었으며, R6 스택 구조는 시작 참조로만 사용되었습니다.

성공적으로 실행되면 SELinux permissive 상태에서 UID 0을 얻고 작은 su 명령 데몬을 시작합니다. 전체 Linux capability 집합을 부여하지는 않으며 변경 사항은 지속되지 않습니다. 재부팅하면 스톡 커널 상태로 복원됩니다.

빌드

aarch64-linux-android29를 대상으로 하는 Android NDK clang이 필요합니다(NDK r30으로 테스트됨):

root@kitploit:~
make build/ghostlock510   # ~3.4 MB static binary
make strip                # optional; ~0.6 MB, same behaviour

재현성: 이 소스를 위 툴체인으로 빌드한 결과는 모든 온디바이스 테스트에 사용된 바이너리와 바이트 단위로 동일합니다(MD5 fa896ebd361519766b46cc2bab70dea2). 릴리스 에셋은 바로 그 바이너리를 llvm-strip한 형태입니다(598,672 바이트, SHA-256 d3056b65380da9fda68bc1891a08c6028ee1cbdb39ff2c3ca136b703f1b0bef7).

실행

바이너리(릴리스 에셋 또는 직접 빌드한 것)를 푸시하고 한 번 실행합니다:

root@kitploit:~
adb push ghostlock510 /data/local/tmp/ghostlock510
adb shell chmod 755 /data/local/tmp/ghostlock510
adb shell "setsid nohup /data/local/tmp/ghostlock510 \
  --use-setattr --stamp3 --perm-pc --cred-swap --install-su \
  --stamp-off 0xf0 --log /data/local/tmp/ghostlock510.log \
  </dev/null >/dev/null 2>&1 &"

설치된 su 클라이언트를 사용하여 루트 명령을 실행합니다(전체 경로 필요):

root@kitploit:~
adb shell "/data/local/tmp/su -c 'id; getenforce'"
# uid=0(root) gid=2000(shell) groups=2000(shell) context=u:r:kernel:s0
# Permissive

su는 루프백 TCP(포트 9999)를 통해 익스플로잇의 데몬과 통신하며, 지속적인 루트 셸은 연결되지 않습니다. 명령은 줄 기반이며, su 안에 su를 중첩하는 것은 작동하지 않습니다. 대화형 프로그램(vi, top, …)은 PTY를 필요로 합니다. 데몬 위에 대화형 su 모드를 구현하는 것은 향후 과제로 남겨둡니다.

부팅당 한 번의 익스플로잇 실행

이 정확한 빌드에서 측정한 결과(VERIFICATION.md 참조):

  • 클린 부팅 후 첫 번째 실행은 실행 시점(부팅 완료 후 30–300초)에 관계없이 10/10회 성공했습니다.
  • 루트 세션이 아직 살아 있는 상태에서의 두 번째 실행은 몇 초 내에 커널 패닉을 유발했습니다. 기기는 자동으로 복구됩니다(~40–90초).

따라서: 재부팅하고, ghostlock510을 한 번 실행하고, 해당 세션이 살아 있는 동안 다시 실행하지 마십시오. 재부팅이 정리 경로입니다.

중요한 안전 주의사항

  • 위의 정확한 기기/빌드에 맞게 보정되었습니다. 모든 오프셋과 스택 구조를 독립적으로 검증하지 않고 다른 커널에서 실행하지 마십시오.
  • 성공적으로 실행된 후에는 커널 PI 참조가 살아 있는 워커 스레드의 스택을 가리킵니다. 파킹된 익스플로잇 프로세스(들)를 종료하지 마십시오.
  • 소유하거나 테스트 권한을 명시적으로 부여받은 하드웨어에서만 사용하십시오.

보정 출처

대용량 외부 입력은 이 저장소에 의도적으로 포함되지 않았습니다:

  • 커널 오프셋과 디스어셈블리는 Android CI 커널 빌드 12385094의 vmlinux/System.map에서 가져왔으며, 기기에서 실제로 실행 중인 커널과의 바이트 단위 동일성은 해당 boot_a 이미지를 통해 검증되었습니다.
  • SHARP OSS 펌웨어 03.00.01이 기기 소스 참조로 사용되었습니다.

참고 자료

  • mouseos/aquos-r6-ghostlock — 직접적인 포팅 소스(AQUOS R6, Apache-2.0).
  • R0rt1z2/GhostLock — 업스트림 5.10 시리즈 PoC(Amazon 기기); --stamp3 / --use-setattr 접근 방식은 여기에서 영감을 받았습니다(해당 저장소에는 라이선스가 명시되지 않음).

라이선스

Apache License 2.0. LICENSE 및 NOTICE를 참조하십시오.

도구 다운로드