
CVE-2026-43499 (IonStack/GhostLock) POC de re-root em C puro para Samsung SM-T878U / gts7l (T878USQS8DXE1)
Prova de conceito de re-root assistido por host, em C puro, para Samsung Galaxy Tab S7 (SM-T878U / gts7l) contra CVE-2026-43499 (IonStack / GhostLock).
A cadeia em tempo de execução usa apenas componentes nativos em C/ELF. Ela não requer
Python, Java, DEX, app_process ou uma JVM no alvo Android. O ADB é usado para
implantação e verificação.
Este POC intencionalmente falha de forma fechada (fails closed) a menos que todas as verificações de perfil correspondam:
device: gts7l
Android: 13 / SDK 33
fingerprint: samsung/gts7lsqwnc/gts7l:13/TP1A.220624.014/T878USQS8DXE1:user/release-keys
kernel: 4.19.113
build: T878USQS8DXE1
Execuções não suportadas ou com falha podem causar pânico (panic) ou reinicializar o dispositivo. Mantenha um caminho de recuperação disponível.
Este repositório é estritamente limitado ao perfil de firmware acima. Não é uma ferramenta de root de uso geral, e offsets ou premissas não devem ser reutilizados em outros dispositivos sem validação independente.
adb devices -l
Em seguida:
./build/smt878u-ionstack-reroot -s SERIAL --preflight-only
./build/smt878u-ionstack-reroot -s SERIAL --validate-only
./build/smt878u-ionstack-reroot -s SERIAL
Após o host relatar sucesso, verifique o root e abra um shell:
adb -s SERIAL shell /data/local/tmp/su -c id
adb -s SERIAL shell /data/local/tmp/su
-s SERIAL é opcional quando exatamente um dispositivo ADB está conectado.
Requisitos:
clang, make e adbmake -j4
Substitua a descoberta quando necessário:
make NDK_ROOT=/path/to/android-ndk API=35 -j4
Todos os artefatos são gerados em build/.
O controlador host suporta macOS arm64, Linux x86_64 e Windows x86_64. Os artefatos do dispositivo Android são idênticos em todas as plataformas host.
# native host controller only
make host
# Windows x86_64 controller with LLVM-MinGW
make host-windows \
WINDOWS_CC=/path/to/llvm-mingw/bin/x86_64-w64-mingw32-clang
Comece com a verificação de perfil sem exploit, depois a validação e então a cadeia completa:
./build/smt878u-ionstack-reroot -s SERIAL --preflight-only
./build/smt878u-ionstack-reroot -s SERIAL --validate-only
./build/smt878u-ionstack-reroot -s SERIAL
Os logs são gravados em results/YYYY-MM-DD/ por padrão.
./tools/collect_reboot_artifacts.sh SERIAL
su após uma execução bem-sucedidaO cliente suportado para uso do usuário é instalado em /data/local/tmp/su. Ele se
conecta ao daemon de root temporário por meio de
/data/local/tmp/temp_su.sock. Não o mova para /system/bin e não
dependa dele sobreviver à reinicialização.
Esta árvore começou a partir do layout de empacotamento público xpad2-ionstack-poc e
de um snapshot do código-fonte do IonStack CVE-2026-43499, e então foi re-portada para
SM-T878U (gts7l / T878USQS8DXE1).
GPL-3.0-or-later (LICENSE)src/exploit/ e tools/su_daemon.c: proveniência Apache-2.0
mantida (NOTICE, licenses/Apache-2.0.txt)Não inclua identificadores de dispositivo, imagens de firmware privadas, dumps de crash
ou outros dados confidenciais em uma issue pública. Consulte SECURITY.md.
Fornecido no estado em que se encontra (as-is), sem garantia de qualquer tipo. Autores e colaboradores não são responsáveis por uso indevido, danos ou consequências legais decorrentes do uso deste material.
| Caminho | Descrição |
|---|
src/host/ | Orquestrador ADB no lado do host |
src/device/ | Auxiliares de re-root / desempenho no dispositivo |
src/exploit/ | Cadeia de exploit derivada do IonStack (offsets SM-T878U) |
src/trigger/ | Sonda de chainwalk / diagnóstico |
tools/su_daemon.c | Partes do daemon cliente/servidor su temporário |
tools/collect_reboot_artifacts.sh | Coletor de artefatos pós-reinicialização |
build/ | Saídas de compilação (ignoradas pelo git) |
results/ | Logs de execução (ignorados pelo git) |