Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/fusiondrive/cve-2026-43499-s24u
Безопасность AndroidПовышение привилегийЭксплуатацияТестирование на ПроникновениеМобильная безопасностьСтатьи и ИсследованияРазработка Полезной НагрузкиЭксплуатация Бинарных Файлов
GitHubfusiondrive/cve-2026-43499-s24u

CVE-2026-43499-S24U

Исследовательский порт CVE-2026-43499 для Galaxy S24 Ultra SM-S928U1 DZF2 (ЗАВЕРШЕНО)

Репозиторий
3629 дней назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

PoC для CVE-2026-43499 на Galaxy S24 Ultra (SM-S928U1)

Исследовательский порт CVE-2026-43499 для конкретного устройства — американской версии Samsung Galaxy S24 Ultra на прошивке S928USQS6DZF2 (app-domain / производственный путь).

Этот репозиторий — аналог для S24U репозитория CVE-2026-43499-S25U. Он отражает текущий незавершённый прогресс: плоскость управления и подготовка остаточного UAF в стеке на месте; чистой записи гейта (hits>0) пока нет.

Поддерживаемая цель

root@kitploit:~
Model:       SM-S928U1
Codename:    e3q
Android:     14 / BP4A.251205.006 (display family)
Build / AP:  S928U1UES6DZF2 / S928USQS6DZF2
Fingerprint: samsung/e3qsqw/e3q:14/UP1A.231005.007/S928USQS6DZF2:user/release-keys
Kernel:      6.1.145-android14-11-33419968-abS928USQS6DZF2
Architecture: arm64 / 4K pages

Смещения и раскладки применимы только к этой прошивке. Не переносите константы между сборками без доказательств.

Статус (честно)

Блокирующая проблема: безопасная для walk остаточная геометрия. Настоящая посадка RB_EMPTY требует остаточного адреса ядра (APP_STAMP_RESIDUAL_ADDR / APP_STAMP_OVERLAY_BASE). Поддельные деревья и KEEP-оверлеи (которые обнуляются при FD_ZERO) вызывают панику при принудительном walk. См. docs/PROGRESS.md.

Ссылки

  • Линейка IonStack / CVE-2026-43499 (NebuSec CyberMeowfia и связанные порты)
  • Отдельный PoC для S25U: BuSung-dev/CVE-2026-43499-S25U
  • Разводка app-domain получена из исследовательской ветки Root-My-Galaxy-Payloads agent/s928u-bp4a-251205-006 (E3Q DZF2)

Лицензия Apache 2.0: LICENSE.

Что содержит этот порт

  • Целевой профиль e3q-S928USQS6DZF2 (физический оракул P0, раскладка bank, геометрия pipe для DZF2).
  • Полезная нагрузка app-domain (cve-2026-43499-app.so) с slide_app.c: посадки остаточных стампов, soft_match, REPLANT walk, walk_nice, NO_PLANT, EMPTY-хуки посадки, bank peek, разводка drain.
  • Хелпер root с открытием лога через O_APPEND (избегает перезаписи лога родительским/дочерним процессом).
  • Опциональный отдельный preload-бинарник (путь tracefs; не основной исследовательский путь S24U app).

Сборка

root@kitploit:~
export ANDROID_NDK_HOME=/path/to/ndk   # e.g. r28 / API 34 clang
make -j$(nproc)
# or:
make app API=34

Результаты:

root@kitploit:~
build/e3q-S928USQS6DZF2/cve-2026-43499-app.so
build/e3q-S928USQS6DZF2/cve-2026-43499-root
build/e3q-S928USQS6DZF2/cve-2026-43499          # optional standalone

Развёртывание (исследование app-domain)

Windows ADB (или хост-adb) для серийного номера R5CXB20H9FD (пример исследовательского устройства):

root@kitploit:~
# Prefer the rebuilt helper (O_APPEND logs), not only the APK copy.
adb push build/e3q-S928USQS6DZF2/cve-2026-43499-app.so /data/local/tmp/
adb push build/e3q-S928USQS6DZF2/cve-2026-43499-root /data/local/tmp/

adb shell "run-as dev.busung.s25uroot sh -c '
  mkdir -p files/payload-overrides/e3q-S928USQS6DZF2
  cp /data/local/tmp/cve-2026-43499-app.so \
     files/payload-overrides/e3q-S928USQS6DZF2/
  cp /data/local/tmp/cve-2026-43499-root files/
  chmod 700 files/cve-2026-43499-root \
    files/payload-overrides/e3q-S928USQS6DZF2/cve-2026-43499-app.so
'"

Безопасный базовый сценарий (переживает; hits=0)

root@kitploit:~
export APP_STACK_UAF_STAMP=1
export APP_STAMP_PLANT=soft
export APP_STAMP_SOFT_MATCH=1
export APP_STAMP_FIXED_SHIFT=2
export APP_BANK_VALID_ROOT=1
export APP_STAMP_STATUS_PATH=/data/user/0/dev.busung.s25uroot/files/stamp_status_last.txt
# run via helper --run-payload ... (see docs/PROGRESS.md)

Принудительный walk (только исследования; сейчас KP)

root@kitploit:~
# After soft_match plant: change residual prio then force task nice change.
export APP_STAMP_REPLANT_WALK=1
export APP_STAMP_WALK_PRIO=100
export APP_STAMP_WALK_NICE=18   # must differ from first nice (default 19)
# Prefer EMPTY bank for some paths; still KP without residual kVA EMPTY plant

Не пересканируйте сдвиги посадки 0–4; базовый сдвиг 2 установлен.

Документация

ДокументСодержание
docs/PROGRESS.mdМатрица этапов, утверждения OBS/SRC, место остановки
docs/ENV_REFERENCE.md

Безопасность и юридические аспекты

Используйте только на устройствах, которыми вы владеете или которые вам явно разрешено тестировать. Это дерево — исследовательское ПО для заблокированного производственного пути телефона; это не готовый root или установщик KernelSU.

KernelSU

Интеграция KernelSU вне рамок, пока не появятся надёжный pipe/phys-write и путь получения root. Не рассматривайте этот репозиторий как готовый к KSU.

Скачать инструмент
ЭтапСтатус
Утечка mm через KernelSnitch / подготовка страницРаботает на production
Возврат bank + MSG_PEEK (owner=1)Работает
Классический EDEADLK: подготовка остаточного UAF в стекеРаботает
Посадка в стек (nfds ≤ 320, остаточный базовый сдвиг=2)Работает
Совпадение early-exit @ prio 120 (не 139)Работает
Мягкая геометрия записи при early-exitПосажено безопасно; walk отсутствует
REPLANT + принудительный adjust_pi walk через walk_niceДоказано; пока всегда KP
Оракул гейта hits>0Открыт
Pipe phys-rw / root Android / KernelSUНе достигнуто
Переменные окружения для путей stamp/bank
docs/RUN_HISTORY.mdСокращённая история запусков на устройстве (RUN047–062)