Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
asus-i005-cve-2026-43499 — CVE-2026-43499 (GhostLock) — адаптация для ASUS ROG Phone 5S: триггер UAF + восстановление стека pselect, утечка KASLR заблокирована | Kitploit
Инструменты/GitHubGitHub/huaguiqi/asus-i005-cve-2026-43499
Безопасность AndroidПовышение привилегийКриминалистика памятиАнализ уязвимостейЭксплуатацияОбратная инженерияМобильная безопасностьСтатьи и ИсследованияРазработка Полезной Нагрузки

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Эксплуатация Бинарных Файлов
GitHubhuaguiqi/asus-i005-cve-2026-43499

asus-i005-cve-2026-43499

CVE-2026-43499 (GhostLock) — адаптация для ASUS ROG Phone 5S: триггер UAF + восстановление стека pselect, утечка KASLR заблокирована

Репозиторий
9 ч 21 мин назадЕщё не проверено

asus-i005-cve-2026-43499

CVE-2026-43499 (GhostLock) 在 ASUS ROG Phone 5S (ASUS_I005) 上的适配研究。

结论:漏洞触发与栈回收完整验证;提权链被 KASLR leak 阻断。

TL;DR

阶段内容状态
0UAF 触发(3 线程 + CMP_REQUEUE_PI)✅
1pselect timeout=0 栈回收(shift=10)✅
1.6W 内核栈 SP 泄漏(perf PERF_SAMPLE_REGS_INTR)✅
2任意地址写(需 KASLR slide)❌
—KASLR leak(8 种源全部失败)❌

目标设备

项目

漏洞概述

CVE-2026-43499 (GhostLock) 是 Linux 内核 rtmutex 子系统的栈 UAF。 remove_waiter() 在代理锁回滚路径中使用 current 而非 waiter->task, 导致 task_struct->pi_blocked_on 残留悬空指针。

关键成果

1. pselect timeout=0 栈回收(原创)

  • pselect timeout>0 → do_select → schedule → 悬空 pi_blocked_on 被遍历 → 死锁
  • timeout=0 时 end_time=NULL,do_select 立即返回,但 _copy_from_user 仍执行
  • nfds=320 → 单份 40 字节 → core_sys_select 走栈上 stack_fds
  • ex fd_set 起点恰好对齐 waiter 起点 → PSELECT_WAITER_WORD_SHIFT = 10

2. W 内核栈地址泄漏

  • perf_event_open(pid=W_tid) + PERF_SAMPLE_REGS_INTR(SP)
  • 过滤 IRQ 栈 → 41 个真 W 栈样本全等
  • 16KB 对齐 → sp_top → fake_waiter = sp_top - 0x1b0

3. 阻断面 — i005 加固配置抵抗所有 KASLR leak

见 docs/05-limitations.md:

  • kptr_restrict=2
  • perf 硬件在 arm64 上记录 EL0→EL1 向量入口 PC(overflow delayed)
  • perf_event_open(system-wide/kworker) EACCES
  • bpf() EACCES
  • /proc/{kallsyms,timer_list,self/stack} EACCES
  • /sys/module/*/sections EACCES

目录结构

  • docs/ 分析文档与时间线
    • 06-research-snapshot.md 完整研究快照
    • 07-iteration-log.md 失败版本记录
    • disasm/ 关键反汇编片段
    • recon/ 侦察输出
  • include/ 符号表 + 结构体偏移
  • src/ PoC 源码(详见 src/README.md)
  • scripts/ 分析脚本
  • logs/ 运行日志(不入 git)

复现

root@kitploit:~
# 1. 提取符号与偏移(需 ASUS 官方内核源码编译出的 vmlinux)
./scripts/extract_symbols.sh
./scripts/gen_symbols_h.sh
./scripts/extract_offsets.sh

# 2. 编译 Stage 0
aarch64-linux-gnu-gcc -static -O2 -pthread \
  -o ~/tmp/work/bin/poc_stage0_trigger src/poc_stage0_trigger.c

# 3. 设备运行(需 adb shell 到目标设备)
adb shell /data/local/tmp/poc_stage0_trigger
工具链:aarch64-linux-gnu-gcc -static -O2 -pthread

参考

· gitchw/ghostlock-cve-2026-43499        华为 Watch 4 Pro,5.4.210(ARM32)
· ccp-p/ghostlock-cve-2026-43499-4.19-k40  Redmi K40,4.19.157(aarch64)
· JoinChang/ghostlock-oneplus              一加多设备,栈布局可行性
· knowlily/cve-2026-43499-honor            荣耀失败分析

免责声明

仅供安全研究。请勿用于未授权设备。
Скачать инструмент
值
设备ASUS ROG Phone 5S (ASUS_I005)
SoCSnapdragon 888 (SM8350)
Android13
内核5.4.210-qgki-perf-gc89cd02a7dfe arm64
SELinuxEnforcing (u:r🐚s0)
CapEff0