
CVE-2026-43499 (IonStack/GhostLock) PoC на чистом C для повторного получения root для Samsung SM-T878U / gts7l (T878USQS8DXE1)
Чистый C, концепт-доказательство повторного рутирования с помощью хоста для Samsung Galaxy Tab S7 (SM-T878U / gts7l) против CVE-2026-43499 (IonStack / GhostLock).
Цепочка выполнения использует только нативные C/ELF компоненты. Она не требует Python, Java, DEX, app_process или JVM на устройстве Android. Для развертывания и проверки используется ADB.
Этот POC намеренно завершается неудачей, если не совпадают все проверки профиля:
device: gts7l
Android: 13 / SDK 33
fingerprint: samsung/gts7lsqwnc/gts7l:13/TP1A.220624.014/T878USQS8DXE1:user/release-keys
kernel: 4.19.113
build: T878USQS8DXE1
Неподдерживаемые или неудачные запуски могут вызвать панику или перезагрузку устройства. Обеспечьте доступность пути восстановления.
Этот репозиторий строго ограничен указанным выше профилем прошивки. Он не является универсальным инструментом рутирования, и смещения или предположения не должны повторно использоваться на других устройствах без независимой проверки.
adb devices -l
Затем:
./build/smt878u-ionstack-reroot -s SERIAL --preflight-only
./build/smt878u-ionstack-reroot -s SERIAL --validate-only
./build/smt878u-ionstack-reroot -s SERIAL
После того, как хост сообщит об успехе, проверьте root и откройте оболочку:
adb -s SERIAL shell /data/local/tmp/su -c id
adb -s SERIAL shell /data/local/tmp/su
-s SERIAL является необязательным, когда подключено ровно одно ADB-устройство.
Требования:
clang, make и adbmake -j4
При необходимости переопределите обнаружение:
make NDK_ROOT=/path/to/android-ndk API=35 -j4
Все артефакты помещаются в build/.
Хост-контроллер поддерживает macOS arm64, Linux x86_64 и Windows x86_64. Артефакты для Android-устройства идентичны на всех хост-платформах.
# native host controller only
make host
# Windows x86_64 controller with LLVM-MinGW
make host-windows \
WINDOWS_CC=/path/to/llvm-mingw/bin/x86_64-w64-mingw32-clang
Начните с проверки профиля без эксплойта, затем валидация, затем полная цепочка:
./build/smt878u-ionstack-reroot -s SERIAL --preflight-only
./build/smt878u-ionstack-reroot -s SERIAL --validate-only
./build/smt878u-ionstack-reroot -s SERIAL
По умолчанию логи записываются в results/YYYY-MM-DD/.
./tools/collect_reboot_artifacts.sh SERIAL
su after a successful runПоддерживаемый пользовательский клиент устанавливается в /data/local/tmp/su. Он подключается к временному демону root через /data/local/tmp/temp_su.sock. Не перемещайте его в /system/bin и не рассчитывайте, что он переживет перезагрузку.
Это дерево началось с публичного макета упаковки xpad2-ionstack-poc и снимка исходного кода IonStack CVE-2026-43499, затем было перенесено на SM-T878U (gts7l / T878USQS8DXE1).
GPL-3.0-or-later (LICENSE)src/exploit/ и tools/su_daemon.c: сохранено происхождение Apache-2.0 (NOTICE, licenses/Apache-2.0.txt)Пожалуйста, не включайте идентификаторы устройств, частные образы прошивки, дампы сбоев или другие конфиденциальные данные в публичные вопросы. См. SECURITY.md.
Предоставляется как есть, без каких-либо гарантий. Авторы и участники не несут ответственности за неправильное использование, ущерб или юридические последствия, возникшие в результате использования этого материала.
| Path | What |
|---|
src/host/ | Хост-оркестратор ADB |
src/device/ | Помощники повторного рутирования/производительности на устройстве |
src/exploit/ | Цепочка эксплойта на основе IonStack (смещения SM-T878U) |
src/trigger/ | Chainwalk / диагностический зонд |
tools/su_daemon.c | Временные компоненты клиента/сервера демона su |
tools/collect_reboot_artifacts.sh | Сборщик артефактов после перезагрузки |
build/ | Результаты сборки (игнорируются git) |
results/ | Логи запусков (игнорируются git) |