Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
ghostlock-oppo-watch3pro — # CVE-2026-43499 (GhostLock) OPPO Watch 3 Pro 전체 익스플로잇 연구 커널 UAF 분석, 디스어셈블리, 상세 보고서를 포함한 익스플로잇 체인 개발. | Kitploit
도구/GitHubGitHub/rebilibin/ghostlock-oppo-watch3pro
Embedded Systems SecurityVulnerability AnalysisExploitationReverse EngineeringMobile SecurityHardware & IoT SecurityBinary Exploitation
GitHubrebilibin/ghostlock-oppo-watch3pro

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

ghostlock-oppo-watch3pro

# CVE-2026-43499 (GhostLock) OPPO Watch 3 Pro 전체 익스플로잇 연구 커널 UAF 분석, 디스어셈블리, 상세 보고서를 포함한 익스플로잇 체인 개발.

저장소 보기
6시간 43분 전아직 검토되지 않음

GhostLock (CVE-2026-43499) — OPPO Watch 3 Pro 전체 연구 사례

OPPO Watch 3 Pro (OWW211, ColorOS Watch 중국판, Android 11, ARM32)에서 CVE-2026-43499 (GhostLock, rtmutex/futex-PI 스택 UAF)에 대한 전체 익스플로잇 연구.

최종 결론: 체인 쓰기 메커니즘은 OPPO 00522 (msm-5.4 재구성판 rtmutex)에서 트리거 즉시 크래시되어 익스플로잇을 완료할 수 없음. 모든 트리거 방식(T2 requeue / sched_setattr) 실기기 검증 모두 panic 발생; 또한 /proc/switch/{lcd,mt,tp} 트리거 노드는 SELinux에 의해 모두 차단됨. 메커니즘 연구는 완전히 보존되며, 비 msm 커널 / 미패치 기기 참고용.

연구 내용

디렉터리/파일설명
ghostlock_repo/전체 익스플로잇 소스 + 사전 컴파일 ARM32 바이너리 + 상세 README
ghostlock_oppo_report.md익스플로잇 체인 총괄 보고서
ghostlock_deepcopy_report_v2.md딥 스택 stamp 심층 디스어셈블리 실측 (기존 보고서 방향 오류 수정)
ghostlock_depth_report.mdfreed_waiter 심층 분석
ghostlock_write_target_00522_report.md체인 쓰기 대상 (.data 쓰기 가능 fops) 분석
_rev/kgsl 취약점 분석 (CVE-2022-22057 UAF / map_user_mem TOCTOU, 모두 패치됨)
symbols_00522.txt00522 커널 kallsyms 심볼 테이블 (전 세계 유일)
heota_query.pyOPPO HeyOTA 프로토콜 시뮬레이션 (AES-CTR, 서버에서 00522 펌웨어 추출)
decode_kallsyms.pykallsyms 디코딩 스크립트
*_dis.txt / *_scan*.py디스어셈블리 기록 및 심층 스캔 스크립트

핵심 발견 (디스어셈블리 실측)

  • freed_rt_waiter 깊이 0xE8 (W 스레드 sp_svc 기준)
  • prctl(PR_SET_NAME) 딥 스택 strncpy D=0xD0 → phase-1 stamp (+0x18..+0x27 커버)
  • fremovexattr 딥 스택 strncpy D=0x12C → phase-2 stamp (전체 커버)
  • recvmsg 실제 D=0xC0 (기존 보고서 0x108은 방향/깊이 오류)
  • 체인 쓰기 대상: FAKE_LOCK=0xC1ABA338 → unlocked_ioctl 슬롯 0xC1ABA33C에 쓰기
  • 실패 근본 원인: msm 재구성판 rt_mutex_adjust_prio_chain (0xc0196c4c)의 [7]/out 경로 unlock(task + orig_lock) → 모든 실제 체인 트리거는 반드시 panic 발생

기기 정보

항목값
모델OPPO Watch 3 Pro (OWW211)
시스템ColorOS Watch 중국판, Android 11 (RKQ1.211102.001)

면책 조항

이 프로젝트는 학습 및 연구 목적으로만 사용됩니다. 소유한 기기에서만 실행해야 하며, 사전에 백업을 수행해야 합니다. 익스플로잇 과정에서 기기가 크래시, 재부팅, 데이터 손실이 발생할 수 있습니다. 저자는 어떠한 오용으로 인한 결과에도 책임을 지지 않습니다.

연구 목적입니다. 현지 법률 및 기기 제조업체 정책을 준수하시기 바랍니다.

도구 다운로드
SoC
Snapdragon W5+ Gen 1 (SW5100/monaco), Adreno 702v2
커널5.4.134-perf-00522-gb29f81177a79 (ARM32, KASLR 없음)
Bootloader잠김, OEM unlock 비활성화