Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
ubl-itel-s23 — Desbloquear Bootloader para Itel S23 (S665L) / Unisoc T606 usando CVE-2022-38694 | Kitploit
Ferramentas/GitHubGitHub/aureliusivan/ubl-itel-s23
Segurança AndroidSegurança de Sistemas EmbarcadosAnálise de VulnerabilidadesExploraçãoSegurança MóvelSegurança de HardwareAprendizado e EducaçãoAnálise de FirmwareExploração de Binários
GitHubaureliusivan/ubl-itel-s23

ubl-itel-s23

Desbloquear Bootloader para Itel S23 (S665L) / Unisoc T606 usando CVE-2022-38694

42há 5 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório

Desbloquear Bootloader — Itel S23 (S665L) / Unisoc T606

Guia para desbloquear o bootloader no Itel S23 (S665L) usando o exploit CVE-2022-38694 no chipset Unisoc T606 (UMS9230).

Informações do Dispositivo

PropriedadeValor
MarcaItel
ModeloS665L (S23)
Android12 (SDK 31)
CompilaçãoS665L-F065OPRSUVApAqAr-S-GL-20250207V533
SoCUnisoc T606 (UMS9230)
CPU2x Cortex-A75 + 6x Cortex-A55 (ARMv8, 64-bit)
ArmazenamentoUFS
SlotA/B

Pré-requisitos

  • Linux (testado no Fedora 43)
  • adb e fastboot instalados
  • Cabo de dados USB (não apenas de carregamento)
  • Bateria com pelo menos 80%
  • Desbloqueio OEM ativado nas Opções do Desenvolvedor
  • Depuração USB ativada nas Opções do Desenvolvedor
  • Faça backup de todos os dados (serão apagados após o desbloqueio)

Estrutura de Arquivos

root@kitploit:~
ubl-itel-s23/
├── README.md
├── CLAUDE.md
├── recovery/
│   ├── TWRP_S665L.img              # Imagem de recuperação TWRP
│   └── OrangeFox_S665L.img         # Imagem de recuperação OrangeFox
└── tools/
    └── spreadtrum_flash_linux/
        ├── spd_dump                 # Ferramenta de comunicação BootROM
        ├── gen_spl-unlock           # Gerador de payload de desbloqueio
        ├── unlock.sh                # Script de desbloqueio automatizado
        ├── fdl1-dl.bin              # Carregador de primeiro estágio
        ├── fdl2-dl.bin              # Carregador de segundo estágio
        ├── fdl2-cboot.bin           # Uboot modificado para desbloqueio
        ├── custom_exec_no_verify_65015f08.bin  # Payload do exploit CVE
        ├── custom_exec_no_verify_65015f48.bin  # Payload do exploit CVE (alternativo)
        ├── splloader.bin            # Backup SPL (gerado durante o processo)
        ├── uboot.bin                # Backup uboot (gerado durante o processo)
        ├── spl-unlock.bin           # Payload de desbloqueio (gerado durante o processo)
        └── ums9230/itel/            # Binários FDL para Itel UMS9230

Como Funciona (CVE-2022-38694)

Este exploit aproveita uma vulnerabilidade no BootROM Unisoc que permite escrever dados em uma região de memória antes da conclusão da verificação de assinatura.

root@kitploit:~
Normal:   BootROM → verify(FDL1) → REJEITA (não assinado)
Exploit:  BootROM → overwrite verify() → verify = always_true
               → accept(FDL1) → ACEITA → desbloqueia bootloader

O payload custom_exec_no_verify (96 bytes) sobrescreve o ponteiro de função de verificação de assinatura no endereço 0x65015f08, fazendo com que o BootROM aceite qualquer FDL1 sem verificar sua assinatura.

Processo de Desbloqueio

Configuração Inicial

  1. Instale regras udev para acesso USB:
root@kitploit:~
sudo tee /etc/udev/rules.d/51-android.rules << 'EOF'
# Google/Android (ADB & Fastboot)
SUBSYSTEM=="usb", ATTR{idVendor}=="18d1", MODE="0666", GROUP="plugdev"
# Spreadtrum/Unisoc
SUBSYSTEM=="usb", ATTR{idVendor}=="1782", MODE="0666", GROUP="plugdev"
EOF
sudo udevadm control --reload-rules && sudo udevadm trigger
  1. Copie os arquivos FDL e payloads do exploit para o diretório de trabalho:
root@kitploit:~
cd tools/spreadtrum_flash_linux
cp ums9230/itel/fdl1-dl.bin ums9230/itel/fdl2-dl.bin ums9230/itel/fdl2-cboot.bin .
cp ums9230/custom_exec_no_verify_65015f08.bin ums9230/custom_exec_no_verify_65015f48.bin .
chmod +x spd_dump gen_spl-unlock

Passo 1 — Fazer backup de splloader e uboot, apagar splloader

O telefone deve estar ligado e conectado via USB. Após esta etapa, o telefone não inicializará até o Passo 6.

root@kitploit:~
sudo ./spd_dump exec_addr 0x65015f48 fdl fdl1-dl.bin 0x65000800 \
  fdl fdl2-dl.bin 0x9efffe00 exec \
  r splloader r uboot e splloader e splloader_bak reset

Faça backup de splloader.bin e uboot.bin em um local seguro:

root@kitploit:~
cp splloader.bin uboot.bin backup_spl/

Passo 2 — Gerar payload de desbloqueio

root@kitploit:~
./gen_spl-unlock splloader.bin 0xfd28

Saída: spl-unlock.bin

O offset 0xfd28 é específico deste firmware. Verifique o tamanho de splloader.bin — o offset deve corresponder ao tamanho do arquivo.

Passo 3 — Gravar uboot modificado

Entre no modo BROM: desligue o telefone, segure Volume Down e conecte o USB.

root@kitploit:~
sudo ./spd_dump exec_addr 0x65015f08 fdl fdl1-dl.bin 0x65000800 \
  fdl fdl2-dl.bin 0x9efffe00 exec \
  w uboot fdl2-cboot.bin reset

Passo 4 — Enviar payload de desbloqueio

Entre no modo BROM novamente, então:

root@kitploit:~
sudo ./spd_dump exec_addr 0x65015f08 fdl spl-unlock.bin 0x65000800

Se você vir device removed, exiting... significa sucesso.

Passo 5 — Verificar status do desbloqueio

Entre no modo BROM novamente, então:

root@kitploit:~
sudo ./spd_dump exec_addr 0x65015f08 fdl fdl1-dl.bin 0x65000800 \
  fdl fdl2-dl.bin 0x9efffe00 exec \
  verbose 2 read_part miscdata 8192 64 m.bin reset
  • recv 64 zero = ainda BLOQUEADO (falhou)
  • recv 32 string + dados hash = DESBLOQUEADO (sucesso)

Passo 6 — Restaurar splloader e uboot

Entre no modo BROM novamente, então:

root@kitploit:~
sudo ./spd_dump exec_addr 0x65015f08 fdl fdl1-dl.bin 0x65000800 \
  fdl fdl2-dl.bin 0x9efffe00 exec \
  w splloader splloader.bin w uboot uboot.bin reset

O telefone reiniciará. Selecione Restauração de Fábrica quando a Recuperação Android aparecer.

Verificar via ADB

Após o telefone inicializar no Android:

root@kitploit:~
adb shell getprop ro.boot.vbmeta.device_state
# Esperado: unlocked

adb shell getprop ro.boot.flash.locked
# Esperado: 0

Notas Importantes

  • Após o desbloqueio, o telefone exibirá uma tela de aviso na inicialização (isso é normal)
  • As atualizações OTA provavelmente pararão de funcionar
  • A garantia é anulada
  • Não exclua splloader.bin e uboot.bin — eles são necessários para restaurar se algo der errado
  • O Passo 1 usa o endereço 0x65015f48, os passos 3-6 usam 0x65015f08

Créditos e Referências

Ferramentas

  • spd_dump / CVE-2022-38694 Desbloquear Bootloader por TomKing062 / QuTick102 https://github.com/TomKing062/CVE-2022-38694_unlock_bootloader

  • Recovery Collections & Spreadtrum Flash Tool (Linux) por Massatriof16 https://massatriof16.github.io/recovery-collections/#alat

  • unisoc-unlock (alternativa em Python) por patrislav1 https://github.com/patrislav1/unisoc-unlock

Guias e Referências

  • Guia de Desbloqueio do Bootloader Itel S23 — Fóruns XDA
  • Como desbloquear bootloader Unisoc (SPD) usando Token de Identificação — Hovatek
  • SUBUT — Ferramenta de Desbloqueio de Bootloader Spreadtrum/Unisoc (Web)

Imagens de Recuperação

  • TWRP e OrangeFox para Itel S23 — das Coleções de Recuperação Massatriof16
Baixar ferramenta