Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
k50g-pocof4gt-cve-2026-43499-poc — Exploit de escalada de privilégios local para Redmi K50G/POCO F4 GT usando CVE-2026-43499 (futex UAF) para obter root temporário e carregar KernelSU sem desbloquear o bootloader. | Kitploit
Ferramentas/GitHubGitHub/cxyofficial/k50g-pocof4gt-cve-2026-43499-poc
Segurança AndroidEscalada de PrivilégiosFrameworks de ExploraçãoExploraçãoPós-ExploraçãoSegurança MóvelDesenvolvimento de PayloadsExploração de Binários

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
GitHub
cxyofficial/k50g-pocof4gt-cve-2026-43499-poc

k50g-pocof4gt-cve-2026-43499-poc

Exploit de escalada de privilégios local para Redmi K50G/POCO F4 GT usando CVE-2026-43499 (futex UAF) para obter root temporário e carregar KernelSU sem desbloquear o bootloader.

Ver Repositório
há 14h 5mAinda não revisado

Redmi K50 Gaming (ingres) — CVE-2026-43499 (GhostLock) PoC de Root Temporário

Root temporário com um clique, sem desbloquear o bootloader. Utiliza a cadeia de escalonamento de privilégios local GhostLock (CVE-2026-43499, futex PI Use-After-Free) para obter uma âncora de root e, em seguida, monta o módulo kernelsu no kernel em execução através do método KernelSU 3.2.5 late-load, mantendo o SELinux Permissive e corrigindo a rede com módulos KSU.

Dispositivo alvo: Redmi K50G / POCO F4 GT — codinome ingres, SoC SM8450 (Snapdragon 8 Gen 1) Sistema: Android 14, UKQ1.240624.001, kernel 5.10.209-android12 (KMI android12-5.10) Status: ✅ Root temporário verificado com sucesso em dispositivo real


1. Descrição dos arquivos

ArquivoFunção
exploitBinário de escalonamento GhostLock (ARM64 PIE, não stripado). Contém localização de colisão mm via KernelSnitch, sobrescrita de pilha futex PI UAF, root por âncora de kernel, daemon su, libksud.so embutido e lógica de late-load do KSU
Root-K50G.batScript de um clique para Windows (localiza arquivos pelo próprio diretório, basta dar dois cliques): detecta dispositivo → envia arquivos → executa escalonamento → entra diretamente no shell root
ksu_loader.shExecutado pela âncora de root do kernel: carrega o KernelSU via libksud.so late-load --kmi 5.10.209-android12 e dispara sequencialmente as fases post-fs-data / services / boot-completed
ksu-module/chuxin_permissive_netfix/Módulo KernelSU (module.prop + service.sh): monitora enforce=0 a cada 2 segundos, redefine atributos anti-adulteração, reinicia o netd e ativa wifi/dados para corrigir a perda de rede
adb/Ferramentas adb integradas (portáteis, sem instalação)
adb驱动无需重启.exeFerramenta de instalação de driver Xiaomi com um clique

2. Método de sucesso / cadeia de escalonamento

A cadeia completa tem quatro etapas:

  1. Disparo do UAF GhostLock (CVE-2026-43499)
    • Topologia circular futex PI (FUTEX_WAIT_REQUEUE_PI + FUTEX_CMP_REQUEUE_PI) cria um rt_mutex_waiter pendurado na pilha do kernel;
    • Usa um stamp da pilha do kernel (caminhos de sysctl, etc.) para sobrescrever os campos do waiter falsificado na posição liberada;
    • A thread consumidora dispara a varredura de rt_mutex_adjust_prio_chain, obtendo primitivas controladas de leitura/escrita no kernel.
  2. Root por âncora de kernel
    • Injeta cred via primitiva de escrita (uid/gid=0, caps completos, SID do kernel), obtendo um processo âncora de root (anchor: ROOT uid=0 nos logs);
    • Fork dentro da âncora: root shell (SHELL_ROOT=1) e daemon su (SU_DAEMON=1, /data/local/tmp/su).
  3. KernelSU late-load
    • O módulo de kernel kernelsu.ko é carregado no kernel em execução via (sem necessidade de flashar/patchar a imagem boot, com correspondência exata ao KMI atual do dispositivo);

3. Como usar

Método A: um clique no Windows (recomendado)

  1. Ative as opções de desenvolvedor + depuração USB no celular e conecte ao computador;
  2. Dê dois cliques em Root-K50G.bat;
  3. Siga as instruções e permita a autorização de depuração USB no celular;
  4. O escalonamento leva cerca de 1~3 minutos; ao concluir, a sessão adb atual se torna diretamente um shell root — digite id para verificar uid=0(root);
  5. Também é possível verificar com /data/local/tmp/su -c id.

Método B: adb manual

root@kitploit:~
adb push exploit /data/local/tmp/exploit
adb push ksu_loader.sh /data/local/tmp/ksu_loader.sh
adb shell chmod 755 /data/local/tmp/exploit /data/local/tmp/ksu_loader.sh

adb shell "env NO_COLOR=1 SE_LINUX=1 KSU_LOADER=1 SHELL_ROOT=1 SU_DAEMON=1 SUSPECT_CPU=99999 KS_MAX_TRIES=8 /data/local/tmp/exploit"

Após a execução, verifique:

root@kitploit:~
adb shell /data/local/tmp/su -c id
# uid=0(root) gid=0(root) ...

4. Variáveis de ambiente

5. Observações

  • Tratamento de perda de rede: quando o KSU reverte para Enforcing e causa perda de rede, o service.sh do módulo chuxin_permissive_netfix redefine automaticamente os atributos e reinicia o netd (também funciona após instalar módulos como LSPosed);
  • O Root é temporário: perde efeito após reiniciar, sendo necessário executar o escalonamento novamente; o SELinux permissivo é restaurado automaticamente pelo módulo KSU após o boot;
  • Este método não exige desbloquear o Bootloader nem flashar o dispositivo.

6. Aviso legal

O conteúdo deste repositório destina-se exclusivamente a pesquisa de segurança e testes em dispositivos próprios. Escalonamento de privilégios/modificação do estado do sistema envolvem riscos; operação inadequada pode causar brick no dispositivo ou perda de dados. Use somente após compreender totalmente os princípios e assumindo as consequências por conta própria; não use para fins ilegais.


Referência: CVE-2026-43499 (GhostLock) — UAF de herança de prioridade futex no kernel Linux, afeta kernels 2.6.39 ~ 7.1, permite escalonamento local de privilégios.

Baixar ferramenta
libksud.so late-load --kmi 5.10.209-android12
  • ksu_loader.sh executa sequencialmente post-fs-data, services e boot-completed, permitindo que o framework de gerenciamento do KernelSU (ksud) seja iniciado normalmente.
  • Manutenção do Permissive + correção de rede
    • O módulo KSU chuxin_permissive_netfix é instalado em /data/adb/modules/: seu service roda no domínio ksu (com permissão security:setenforce) e reescreve enforce para 0 a cada 2 segundos, anulando o comportamento do ksud de reverter o SELinux para Enforcing após boot-completed (evita AVC que bloqueia o socket su + perda de rede);
    • ~10s após o primeiro boot, redefine ro.boot.flash.locked / verifiedbootstate / atributos de garantia e reinicia o netd, corrigindo a rede após o Root.
  • VariávelPadrãoSignificado
    NO_COLOR0Desativa logs coloridos
    SE_LINUX0Ativa o flip do SELinux Permissive (escrita direta de enforce pela âncora de kernel)
    KSU_LOADER0Executa ksu_loader.sh dentro da âncora de root (KernelSU late-load)
    SHELL_ROOT0Fork de root shell dentro da âncora
    SU_DAEMON0Inicia o daemon /data/local/tmp/su dentro da âncora
    SUSPECT_CPU-Especifica a CPU suspeita (vínculo da âncora); 99999 = automático
    KS_MAX_TRIES-Limite de tentativas de colisão mm / âncora do KernelSnitch