Skip to content
KitploitKITPLOIT
FerramentasBlog
Log in
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
cve-2026-43499 — PD2229B的43499(ghostlock)可行性研究 | Kitploit
Ferramentas/GitHubGitHub/catxiaoshi/cve-2026-43499
Segurança AndroidEscalada de PrivilégiosAnálise de VulnerabilidadesExploraçãoEngenharia ReversaSegurança MóvelExploração de Binários
GitHubcatxiaoshi/cve-2026-43499

cve-2026-43499

PD2229B的43499(ghostlock)可行性研究

Ver Repositório
24há 1 mêsAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Resumo da Falha de Exploração do GhostLock no PD2229 (SM8475, 5.10.233 GKI)

一、Fatos sobre a Vulnerabilidade e o Dispositivo

1.1 Informações Básicas do CVE-2026-43499 (GhostLock)

ItemValor
Tipo de vulnerabilidadeUse-After-Free na pilha no caminho rt_mutex / futex PI
Versão introduzidaLinux 2.6.39-rc1 (maio de 2011, commit 8161239a8bcc)
Versão corrigidamainline 7.1 (commit 3bfdc63936dd), ramos estáveis: 6.1.175 / 6.6.140 / 6.12.86 / 6.18.27 / 7.0.4
Pré-requisitoCONFIG_FUTEX_PI=y (ativado por padrão nos kernels convencionais)
CVSS7.8 Alta
Estabilidade da exploração97% na cadeia original da NebuSec, root em ~5 segundos
Recompensa kernelCTFUS$ 92.337

Faixa de kernels afetados:

  • 2.6.39 ≤ Linux < 6.1.175 ✅ Afetado
  • 6.2 ≤ Linux < 6.6.140 ✅ Afetado
  • 6.7 ≤ Linux < 6.12.86 ✅ Afetado
  • 6.13 ≤ Linux < 6.18.27 ✅ Afetado
  • 6.19 ≤ Linux < 7.0.4 ✅ Afetado
  • Android GKI 5.10 não está em nenhum ramo de correção → 5.10.233 do PD2229 teoricamente afetado

1.2 Testes reais no dispositivo PD2229

ItemValor
SoCQualcomm SM8475 (Snapdragon 8 Gen 1 Plus)
Versão do kernel5.10.233-gki-g6e61de9f5b58 #1 SMP PREEMPT (24 de nov. de 2025)
Versão do Android15 (OriginOS 5)
Data de compilação25/11/2025
Patch do Android01/11/2025
CONFIG_FUTEX_PIy ✅
CONFIG_UNMAP_KERNEL_AT_EL0y (KPTI ativado)
kptr_restrictaplicado
CONFIG_IO_URINGy ✅ (confirmado por símbolos vmlinux, e o seccomp não bloqueia io_uring_setup)

二、Cadeia de exploração ideal vs. progresso real no PD2229

2.1 Cadeia original da NebuSec (bem-sucedida em x86_64 / Pixel 10)

1. Bypass do KASLR        → timing de prefetch / PR_SET_MM_MAP auxv
2. Gatilho do UAF         → deadlock de dependência PI de três threads → FUTEX_CMP_REQUEUE_PI retorna -EDEADLK
3. Reciclagem da pilha    → PR_SET_MM_MAP copia auxv para o frame da pilha do waiter
4. Escrita restrita rb_erase → sobrescreve inet6_protos[IPPROTO_UDP]
5. CEA + ROP              → sequestro do fluxo de controle
6. Inversão do core_pattern → shell root (97% de sucesso)

2.2 Progresso real de cada etapa no PD2229

EtapaStatusDescrição
1. Bypass do KASLR✅ ImplementadoCanal lateral perf_event_open + amostragem de callchain (mesmo método de adaptação do OPPO Find X6 Pro 5.15.149)
2. Gatilho do UAF✅ ImplementadoDeadlock PI de três threads bem-sucedido, FUTEX_CMP_REQUEUE_PI retorna -EDEADLK
3. Primitiva de reciclagem da pilha❌ Falha arquiteturalOs frames de pilha de todas as syscalls conhecidas não se sobrepõem ao waiter (ver Seção 3)
4. Escrita restrita rb_erase❌ BloqueadaPré-requisitos não atendidos
5. Sobrescrita do inet6_protos❌ Não iniciadaDepende da etapa 4
6. ROP / sequestro do fluxo de controle❌ Não iniciadaDepende da etapa 5
7. shell root❌ Não iniciadaDepende da etapa 6

三、Resultados da enumeração exaustiva da primitiva de reciclagem da pilha (testes reais no PD2229)

3.1 Cálculos-chave do layout do frame de pilha

Profundidade total do caminho futex:
  __arm64_sys_futex    0x90
  + do_futex           0xc0
  + futex_wait_requeue_pi  0x1b0
  = 0x300
Posição do waiter = SYS_SP - 0x300 + 0x20 = SYS_SP - 0x2e0

Caminho pselect:
  frame de pilha core_sys_select 0x1c0, stack_fds em sp+0x50
  Intervalo coberto: SYS_SP - 0x1c0 + 0x50 = a partir de SYS_SP - 0x170
  Diferença para o waiter (SYS_SP - 0x2e0) é 0x170 (368 bytes) → sem sobreposição

3.2 17 métodos de escrita na pilha testados

#MétodoSyscallResultado no PD2229Motivo principal da falha
1stamp_prctlPR_SET_MM_MAP❌ EPERMBloqueio rígido do Android
2stamp_pselectpselect6 (NFDS=320)❌ Sem sobreposiçãowaiter 120B abaixo do fd_set
3stamp_pselectpselect6 (NFDS>336)❌ Alocação no heapCaminho kvmalloc
4stamp_socketMCAST_JOIN_SOURCE_GROUP❌ Cobertura insuficienteEscreve apenas o campo lock
5stamp_sendmsgsendmsg❌ 80B do waiterProfundidade do frame 0x90 insuficiente
6stamp_sendmmsgsendmmsg❌ 112B do waiterFrame de pilha insuficiente
7stamp_recvmmsgrecvmmsg❌ Zera task/lockFrame 0x1d0 corrompe ponteiros críticos
8stamp_process_vmprocess_vm_writev❌ Sem sobreposiçãoPilha da thread filha alocada separadamente
9stamp_keyctlKEYCTL_INSTANTIATE_IOV❌ EOPNOTSUPPSyscall não suportada + frame 0x40
10stamp_tcpTCP_ZEROCOPY_RECEIVE❌ Frame insuficienteProfundidade estimada insuficiente
11stamp_futexFUTEX_CMP_REQUEUE_PI recursivo❌ Logicamente inviávelCorrompe a janela do UAF
12binder ioctlBINDER_WRITE_READ❌ EACCESshell sem permissão em /dev/binder
13pollpoll❌ Alocação no heappollfd no heap
14epoll_waitepoll_wait❌ Frame muito rasoFrame de pilha 0xE0
15sched_setattrsched_setattr❌ Profundidade insuficienteFrame de pilha 0xb0
16timerfd_settimetimerfd_settime❌ Sem cópia na pilhaSem buffer grande na pilha
17io_uring_registerIORING_REGISTER_*❌ Dupla falha①Frame de pilha de apenas 0xF0, destino do copy_from_user fixo em sp+0x8 (diferença de 424 bytes do sp+0x1D0 do waiter); ②Embora io_uring_setup não seja bloqueado pelo seccomp (retorna EFAULT em vez de ENOSYS), o layout da pilha não corresponde

17/17 todas falharam.

3.3 Causa raiz da falha

O layout da pilha gerado pelo compilador do SM8475 5.10 GKI do PD2229 (PGO + LTO + BOLT) faz com que o stack_fds do core_sys_select e o rt_mutex_waiter do futex_wait_requeue_pi sejam arquiteturalmente não sobrepostos. Este é um fato objetivo determinado pelo compilador, não um problema de técnica de exploração.

O repositório JoinChang afirma explicitamente: "The pselect stack overlay only works when the freed rt_mutex_waiter lands within the user-controllable region of the stack_fds buffer" — o PD2229 não atende a essa condição.


四、Análise comparativa dos repositórios de referência públicos

NebuSec/CyberMeowfia — Framework de exploração original

  • Repositório: https://github.com/NebuSec/CyberMeowfia
  • Alvo: Linux x86_64 / Pixel 10 (6.x GKI)
  • Reciclagem da pilha: PR_SET_MM_MAP copia auxv para a pilha do kernel
  • Taxa de sucesso: 97%, ~5 segundos para [shell root]
  • Aplicabilidade ao PD2229: ❌ PR_SET_MM_MAP bloqueado por EPERM no Android

JoinChang/ghostlock-oneplus — Jailbreak do bootloader OnePlus

  • Repositório: https://github.com/JoinChang/ghostlock-oneplus
  • Dispositivos verificados:
    • OnePlus Ace 6T (PLR110, SM8845) — 6.12.38 GKI ✅
    • OnePlus 15 (PLK110, SM8845) — 6.12.23 GKI ✅
  • Pontos técnicos:
    • Extração automática de offsets: kallsyms (28) + BTF (57) + derivados (9) + constantes (12) = 103/103
    • Sobreposição de pilha pselect, SP diff = -64
    • PSELECT_SHIFT = -2
    • Cadeia de exploração: futex UAF → waiter falsificado → pselect controla a pilha → escrita restrita rb_erase → selinux_state.enforcing=0 → sobrescrita do cred para init_cred
  • Declaração explícita de inviabilidade: "Not Feasible (stack layout incompatible)" — aplicável apenas a kernels onde pselect stack_fds e waiter se sobrepõem
  • Aplicabilidade ao PD2229: ❌ Geração do kernel incompatível (6.12 vs 5.10) e layout de pilha sem sobreposição

p2p3p/GhostLock-for-OnePlus — Exploração completa do OnePlus 6.12

  • Repositório: https://github.com/p2p3p/GhostLock-for-OnePlus
  • Verificado: OnePlus Ace 6T (SM8845, 6.12.38) ✅
  • Aplicabilidade ao PD2229: ❌ Igual ao JoinChang, geração do kernel incompatível
Baixar ferramenta