Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-43499-T807D — Pacote de pesquisa de exploit do kernel Android para CVE-2026-43499, contendo o código-fonte do exploit popsicle, payload su incorporado, auxiliar de ponte root e artefatos de build reproduzíveis. | Kitploit
Ferramentas/GitHubGitHub/bobikl/cve-2026-43499-t807d
Segurança AndroidEscalada de PrivilégiosForensia de MemóriaExploraçãoEngenharia ReversaPós-ExploraçãoSegurança MóvelPapers e PesquisaDesenvolvimento de Payloads

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Exploração de Binários
GitHubbobikl/cve-2026-43499-t807d

CVE-2026-43499-T807D

Pacote de pesquisa de exploit do kernel Android para CVE-2026-43499, contendo o código-fonte do exploit popsicle, payload su incorporado, auxiliar de ponte root e artefatos de build reproduzíveis.

Ver Repositório
há 1 mêsAinda não revisado

T807D Produto Final — Pacote de Restauração de Correspondência Um a Um com o Código-Fonte

Data de geração: 2026-08-08

Conclusão

Este diretório já organizou a árvore completa de código-fonte do popsicle que pode ser recuperada no projeto atual, os cabeçalhos necessários, o payload su embutido, os binários de produção e os scripts de execução.

É necessário distinguir:

  1. Os binários de produção do r562 SO e do r557 helper foram completamente preservados, com hashes verificáveis.
  2. O projeto não guardou os snapshots de código-fonte antigos anteriores à compilação desses dois binários de produção, arquivos objeto ou artefatos de build completos com DWARF. Portanto, o código-fonte atual não pode ser honestamente rotulado como "byte a byte, o código-fonte que compilou os binários de produção da época".
  3. O código-fonte atualmente preservado é a única árvore completa de código-fonte do popsicle no Kit, e também é a linha de base de manutenção após a revisão de 2026-08-05.

Estrutura de diretórios

root@kitploit:~
source-final-correspondence-20260808/
├─ source/
│  ├─ exploit/
│  │  ├─ popsicle/
│  │  │  ├─ main.c
│  │  │  ├─ util.c
│  │  │  ├─ slide.c
│  │  │  ├─ fops.c
│  │  │  ├─ pipe.c
│  │  │  ├─ preload.c
│  │  │  ├─ root_bridge_helper.c
│  │  │  ├─ su_blob.S
│  │  │  ├─ su_daemon.c
│  │  │  ├─ common.h / offset.h / target.h
│  │  │  ├─ kernelsnitch/
│  │  │  └─ build/embed/su_daemon_aarch64_pie
│  │  └─ ghostlock-oneplus/kernelsnitch/
│  └─ target-files/popsicle-target.h
├─ embed/su_daemon_aarch64_pie
├─ artifacts/production/
├─ runtime/
├─ review-build/
├─ rebuild-current-source.ps1
├─ source-files.sha256
├─ binary-function-size-diff.md
├─ binary-function-size-diff.csv
└─ manifest.json

Relação de correspondência um a um

r562 preload SO

Arquivo de produção:

root@kitploit:~
artifacts/production/t807d-popsicle-r562-show-callback-canonical-20260804.so

SHA-256:

root@kitploit:~
B6DED21F90096A2FA2567807F79E7E8CCFDF9802DAF4628277A333DD8FE7DB71

Principais entradas de código-fonte:

r557 root bridge helper

Arquivo de produção:

root@kitploit:~
artifacts/production/t807d-root-bridge-helper-r557-show-verify-callback-20260804

SHA-256:

root@kitploit:~
F7FF4C293902993183F98A8D314FA2ECD012A72A36F287A361C4503844EAAB91

Principais entradas de código-fonte:

Objeto de produçãoCódigo-fonte correspondente
root bridge, marker, cred, SELinux, lógica auxiliar do KSUsource/exploit/popsicle/root_bridge_helper.c
Símbolos de limite do su embutidosource/exploit/popsicle/su_blob.S
Conteúdo do susource/exploit/popsicle/build/embed/su_daemon_aarch64_pie

Scripts de execução

  • r562-show-stream.sh: carrega os parâmetros de produção do r562 SO.
  • r571-current-helper-cred-stream.sh: cadeia de root temporária do r571/r572.
  • r572-current-helper-cred-no-ksu.sh: fase de root temporária sem integração com o KSU.
  • r572-wrapper.sh: wrapper de ambiente do helper.
  • r575-selinux-rmw-safe.sh: fase de SELinux RMW.
  • r575-selinux-rmw-wrapper.sh: wrapper do r575.
  • Arquivos r573, r575, ksu-* em artifacts/production: cópias dos scripts realmente usados no diretório final.

Verificações de correspondência já realizadas

Integridade da árvore de código-fonte

Foram completadas duas dependências de caminho relativo que são fáceis de esquecer.

Primeiro, a referência em target.h:

root@kitploit:~
#include "../../target-files/popsicle-target.h"

Portanto, o código-fonte deve manter:

root@kitploit:~
source/exploit/popsicle/target.h
source/target-files/popsicle-target.h

Segundo, popsicle/kernelsnitch/utils.h e kernelsnitch.h continuam referenciando:

root@kitploit:~
../../ghostlock-oneplus/kernelsnitch/...

Portanto, source/exploit/ghostlock-oneplus/kernelsnitch/ também deve ser preservado.

Copiar apenas source/popsicle resultaria em um snapshot incompleto que "parece completo, mas na prática não compila". Este pacote de restauração já foi organizado conforme o layout original de caminhos relativos.

Recompilação do código-fonte atual

Toolchain:

root@kitploit:~
NDK: D:Android

dk 29android-ndk-r29 API: 35 ABI: AArch64

Execução:

root@kitploit:~
powershell.exe -NoLogo -NoProfile -ExecutionPolicy Bypass -File .

ebuild-current-source.ps1

Resultado da recompilação do código-fonte atual:

ArquivoTamanhoSHA-256
review-build/rebuild-current-source.so139600D5C8CF6D3A0A223F0BB3319FFAE926EF3EDF56DEF520B0A99CF7526B4437EC1A
review-build/rebuild-current-source-helper75008025FD4BEB793227D9595D5739483798BBB8CDB94B69734399BE4C9F329032D8F

Isso prova que a árvore de código-fonte é compilável, mas não pode substituir os binários de produção já verificados em artifacts/production.

Por que o código-fonte atual não pode reproduzir byte a byte o r562/r557

Evidências da linha do tempo:

Pelo menos o conteúdo atual de common.h, pipe.c, preload.c, root_bridge_helper.c e util.c foi gravado ou modificado somente após a geração dos dois binários de produção.

Também não foram encontrados no projeto:

  • o diretório source antigo correspondente ao r562/r557;
  • os arquivos intermediários de build .o, .bc, .ll, .d correspondentes;
  • informações de depuração DWARF com números de linha do código-fonte;
  • o comando completo, as flags do compilador e a lista de hashes dos arquivos-fonte que reproduzem o build de produção.

Portanto, partindo dos materiais existentes, o que é possível fazer é recuperar todo o código-fonte disponível e localizar as diferenças, mas não é possível transformar reversamente o ELF de produção no código-fonte C byte a byte da época.

Diferenças em nível de função dos binários

binary-function-size-diff.md apresenta as diferenças de tamanho de função entre os arquivos de produção e os arquivos recompilados a partir do código-fonte atual.

Principais diferenças do r562 SO:

  • cleanup_page_prepare_state
  • prepare_good_kernel_page
  • direct_pselect_write_once_internal
  • write_embedded_su_file

Principais diferenças do r557 helper:

  • install_su_daemon
  • pselect_install_task_creds
  • pselect_marker_only
  • pselect_direct_cred_worker
  • copy_env_path, adicionado no código-fonte atual

Essas diferenças são consistentes com as direções de correção registradas na revisão de código do Round592: cópia de caminho de variável de ambiente, diferença de endereço de símbolo de linker independente, tratamento de falha de alocação, limpeza de reclaim, etc.

Recomendações finais de uso

  • Para reproduzir a cadeia de dispositivo já verificada: use os binários de produção em artifacts/production.
  • Para continuar alterando o código-fonte: use source/ como linha de base de manutenção atual.
  • Para auditar origem e hashes: consulte manifest.json, source-files.sha256 e binary-function-size-diff.md.
  • Não renomeie os resultados de review-build para r562/r557; isso confundiria o ponto de rollback de produção com a origem do código-fonte.

Os hashes completos do código-fonte estão em source-files.sha256. Os hashes dos artefatos de produção, scripts, arquivos embutidos e resultados de build de revisão estão em manifest.json.

Teste de recompilação desta vez

Entrada do teste desta vez:

root@kitploit:~
run_t807_jailbreak.cmd

PowerShell correspondente:

root@kitploit:~
run_t807_jailbreak.ps1

Ele referencia fixamente:

root@kitploit:~
test-payload-current-source/

Nele, o SO e o helper são os artefatos recém-recompilados a partir de source/, e não os arquivos de rollback r562/r557 em production/. O script define ForceCurrentSourceTest=true, portanto, mesmo que o dispositivo já esteja em estado de root via KernelSU, ele continuará enviando e testando os novos artefatos desta vez.

As três saídas completas desta compilação:

ArquivoSHA-256
review-build/rebuild-current-source.soD5C8CF6D3A0A223F0BB3319FFAE926EF3EDF56DEF520B0A99CF7526B4437EC1A
review-build/rebuild-current-source-helper025FD4BEB793227D9595D5739483798BBB8CDB94B69734399BE4C9F329032D8F
review-build/su_daemon-rebuildD57A7F657C8DD931D2C6A82306FA097AAD14AB11E5B773F1689DD03026A880FB

A saída de log vai para logs-current-source/.

Baixar ferramenta
Objeto de produçãoCódigo-fonte correspondente
Fluxo principal do SOsource/exploit/popsicle/main.c
Utilitários genéricos de kernel e espaço de usuáriosource/exploit/popsicle/util.c
slide e localização de endereçossource/exploit/popsicle/slide.c
fops e caminho de disparo do pselectsource/exploit/popsicle/fops.c
pipe, reclaim, direct writesource/exploit/popsicle/pipe.c
Entrada do LD_PRELOAD e escrita do arquivo susource/exploit/popsicle/preload.c
Símbolos de limite do su embutidosource/exploit/popsicle/su_blob.S
Definições comunscommon.h, offset.h, target.h
Configuração de alvosource/target-files/popsicle-target.h
Cabeçalhos do KernelSnitchsource/exploit/popsicle/kernelsnitch/ e source/exploit/ghostlock-oneplus/kernelsnitch/
Conteúdo do arquivo embutidosource/exploit/popsicle/build/embed/su_daemon_aarch64_pie
Definições comuns e configuração de alvo
o mesmo que r562
ObjetoHorário do arquivo
Arquivo de produção do r557 helper2026-08-04 22:47:29
Arquivo de produção do r562 SO2026-08-04 22:59:05
main.c2026-08-04 22:22:16
slide.c2026-08-04 21:54:58
common.h2026-08-05 08:07:26
pipe.c2026-08-05 08:07:34
preload.c2026-08-05 08:07:30
root_bridge_helper.c2026-08-05 08:10:10
util.c2026-08-05 08:14:57