Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
k50g-pocof4gt-cve-2026-43499-poc — Локальный эксплойт повышения привилегий для Redmi K50G/POCO F4 GT с использованием CVE-2026-43499 (futex UAF) для получения временного root-доступа и загрузки KernelSU без разблокировки загрузчика. | Kitploit
Инструменты/GitHubGitHub/cxyofficial/k50g-pocof4gt-cve-2026-43499-poc
Безопасность AndroidПовышение привилегийФреймворки для эксплойтовЭксплуатацияПост-эксплуатацияМобильная безопасностьРазработка Полезной НагрузкиЭксплуатация Бинарных Файлов

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
GitHub
cxyofficial/k50g-pocof4gt-cve-2026-43499-poc

k50g-pocof4gt-cve-2026-43499-poc

Локальный эксплойт повышения привилегий для Redmi K50G/POCO F4 GT с использованием CVE-2026-43499 (futex UAF) для получения временного root-доступа и загрузки KernelSU без разблокировки загрузчика.

Репозиторий
13 ч 23 мин назадЕщё не проверено

Redmi K50 Gaming (ingres) — CVE-2026-43499 (GhostLock) временный Root PoC

Временный Root в один клик без разблокировки BL. Используя цепочку локального повышения привилегий GhostLock (CVE-2026-43499, futex PI Use-After-Free) получаем root-якорь, затем через KernelSU 3.2.5 late-load монтируем модуль kernelsu в работающее ядро, а с помощью KSU-модуля поддерживаем SELinux Permissive и исправляем сеть.

Целевое устройство: Redmi K50G / POCO F4 GT — кодовое имя ingres, SoC SM8450 (Snapdragon 8 Gen 1) Система: Android 14, UKQ1.240624.001, ядро 5.10.209-android12 (KMI android12-5.10) Статус: ✅ Временный Root успешно проверен на реальном устройстве


1. Описание файлов

ФайлНазначение
exploitБинарник повышения привилегий GhostLock (ARM64 PIE, не strip). Внутри: поиск коллизий mm через KernelSnitch, перезапись стека через futex PI UAF, root-якорь в ядре, su daemon, встроенный libksud.so и логика KSU late-load
Root-K50G.batСкрипт Windows в один клик (ищет файлы относительно своего каталога, запуск двойным щелчком): обнаружение устройства → отправка файлов → запуск эксплойта → сразу root shell
ksu_loader.shВыполняется root-якорем в ядре: libksud.so late-load --kmi 5.10.209-android12 загружает KernelSU и последовательно запускает фазы post-fs-data / services / boot-completed
ksu-module/chuxin_permissive_netfix/Модуль KernelSU (module.prop + service.sh): каждые 2 секунды следит за enforce=0, сбрасывает анти-тампер атрибуты, перезапускает netd, включает wifi/данные для исправления обрыва сети
adb/Встроенные инструменты adb (портативные, без установки)
adb驱动无需重启.exeИнструмент установки драйверов Xiaomi в один клик

2. Метод успеха / цепочка повышения привилегий

Вся цепочка состоит из четырёх шагов:

  1. Срабатывание UAF GhostLock (CVE-2026-43499)
    • Кольцевая топология futex PI (FUTEX_WAIT_REQUEUE_PI + FUTEX_CMP_REQUEUE_PI) создаёт висячий rt_mutex_waiter в стеке ядра;
    • С помощью отпечатка стека ядра (пути sysctl и т.п.) поддельные поля waiter записываются в освобождённую область;
    • Потребляющий поток запускает обход rt_mutex_adjust_prio_chain, получая контролируемые примитивы чтения/записи в ядре.
  2. Root-якорь в ядре
    • Через примитив записи внедряется cred (uid/gid=0, полные caps, kernel SID), получая процесс root-якоря (в логах anchor: ROOT uid=0);
    • Внутри якоря fork: root shell (SHELL_ROOT=1) и su daemon (SU_DAEMON=1, /data/local/tmp/su).
  3. KernelSU late-load
    • Модуль ядра kernelsu.ko загружается через libksud.so late-load --kmi 5.10.209-android12 в работающее ядро (без прошивки/патча boot-образа, точное соответствие текущему KMI устройства);

3. Использование

Способ A: Windows в один клик (рекомендуется)

  1. Включите на телефоне параметры разработчика + USB-отладку, подключите к компьютеру;
  2. Дважды щёлкните Root-K50G.bat;
  3. По запросу разрешите авторизацию USB-отладки на телефоне;
  4. Повышение привилегий занимает около 1–3 минут, после завершения текущая adb-сессия сразу становится root shell, введите id для проверки uid=0(root);
  5. Также можно проверить через /data/local/tmp/su -c id.

Способ B: Ручной adb

root@kitploit:~
adb push exploit /data/local/tmp/exploit
adb push ksu_loader.sh /data/local/tmp/ksu_loader.sh
adb shell chmod 755 /data/local/tmp/exploit /data/local/tmp/ksu_loader.sh

adb shell "env NO_COLOR=1 SE_LINUX=1 KSU_LOADER=1 SHELL_ROOT=1 SU_DAEMON=1 SUSPECT_CPU=99999 KS_MAX_TRIES=8 /data/local/tmp/exploit"

Проверка после завершения:

root@kitploit:~
adb shell /data/local/tmp/su -c id
# uid=0(root) gid=0(root) ...

4. Переменные окружения

5. Примечания

  • Обработка обрыва сети: если KSU возвращает Enforcing и сеть пропадает, service.sh модуля chuxin_permissive_netfix автоматически сбрасывает атрибуты и перезапускает netd (работает и после установки модулей типа LSPosed);
  • Root временный: после перезагрузки теряется, нужно заново запускать эксплойт; режим SELinux Permissive автоматически восстанавливается модулем KSU после загрузки;
  • Данный способ не требует разблокировки Bootloader и прошивки.

6. Отказ от ответственности

Содержимое данного репозитория предназначено только для исследований безопасности и тестирования на личных устройствах. Повышение привилегий/изменение состояния системы сопряжено с определённым риском; неправильные действия могут привести к «кирпичу» устройства или потере данных. Используйте только при полном понимании принципов и на свой страх и риск, не используйте в незаконных целях.


Справка: CVE-2026-43499 (GhostLock) — UAF в наследовании приоритетов futex в ядре Linux, затрагивает ядра 2.6.39 ~ 7.1, позволяет локальное повышение привилегий.

Скачать инструмент
  • ksu_loader.sh последовательно выполняет post-fs-data, services, boot-completed, чтобы фреймворк управления KernelSU (ksud) корректно запустился.
  • Поддержание Permissive + исправление сети
    • Модуль KSU chuxin_permissive_netfix устанавливается в /data/adb/modules/: его сервис работает в домене ksu (с правами security:setenforce) и каждые 2 секунды возвращает enforce в 0, компенсируя поведение ksud, который после boot-completed возвращает SELinux в Enforcing (защита от AVC-отказов su socket + обрыва сети);
    • Через ~10 секунд после первого запуска сбрасывает атрибуты ro.boot.flash.locked / verifiedbootstate / гарантийный бит и перезапускает netd, исправляя сеть после Root.
  • ПеременнаяПо умолчаниюНазначение
    NO_COLOR0Отключить цветные логи
    SE_LINUX0Включить переключение SELinux Permissive (прямая запись enforce через root-якорь в ядре)
    KSU_LOADER0Выполнить ksu_loader.sh внутри root-якоря (KernelSU late-load)
    SHELL_ROOT0Fork root shell внутри якоря
    SU_DAEMON0Запустить daemon /data/local/tmp/su внутри якоря
    SUSPECT_CPU-Указать подозреваемый CPU (привязка якоря), 99999 — автоматически
    KS_MAX_TRIES-Верхний предел попыток коллизий mm / якоря KernelSnitch