CVE-2026-43499 的美版三星 Galaxy S24 Ultra 设备专属研究移植,固件版本 S928USQS6DZF2(应用域 / 生产路径)。
本仓库是 CVE-2026-43499-S25U 的 S24U 对应版本,记录了当前未完成的进展:控制面和残余栈 UAF 武装已就位;但尚未实现干净的 gate 写入(hits>0)。
Model: SM-S928U1
Codename: e3q
Android: 14 / BP4A.251205.006 (display family)
Build / AP: S928U1UES6DZF2 / S928USQS6DZF2
Fingerprint: samsung/e3qsqw/e3q:14/UP1A.231005.007/S928USQS6DZF2:user/release-keys
Kernel: 6.1.145-android14-11-33419968-abS928USQS6DZF2
Architecture: arm64 / 4K pages
偏移量和布局仅适用于此固件。未经证据证实,请勿在不同构建之间迁移常量。
| 阶段 | 状态 |
|---|---|
| KernelSnitch mm 泄漏 / 页准备 | 在生产机上可用 |
| Bank 回收 + MSG_PEEK(owner=1) | 可用 |
| 经典 EDEADLK 残余栈 UAF 武装 | 可用 |
| 栈植入(nfds ≤ 320,残余基准移位=2) | 可用 |
| 匹配早期退出 @ prio 120(而非 139) | 可用 |
| 早期退出下的软写入几何布局 | 已安全植入;未触发遍历 |
REPLANT + walk_nice 强制 adjust_pi 遍历 | 已验证;目前始终触发 KP |
gate 预言机 hits>0 | 未完成 |
| Pipe 物理读写 / Android root / KernelSU | 尚未达到 |
**阻塞点:**遍历安全的残余几何布局。真正的 RB_EMPTY 植入需要残余内核 VA(APP_STAMP_RESIDUAL_ADDR / APP_STAMP_OVERLAY_BASE)。伪造树和 KEEP 覆盖(在 FD_ZERO 下归零)在强制遍历时会触发内核恐慌。参见 docs/PROGRESS.md。
agent/s928u-bp4a-251205-006(E3Q DZF2)Apache License 2.0:LICENSE。
e3q-S928USQS6DZF2(DZF2 的物理 P0 预言机、bank 布局、pipe 几何布局)。cve-2026-43499-app.so),包含 slide_app.c:残余 stamp 植入、soft_match、REPLANT 遍历、walk_nice、NO_PLANT、EMPTY 植入挂钩、bank 窥探、drain 接线。O_APPEND 日志打开的 root 辅助程序(避免父子进程日志互相覆盖)。export ANDROID_NDK_HOME=/path/to/ndk # e.g. r28 / API 34 clang
make -j$(nproc)
# or:
make app API=34
产物:
build/e3q-S928USQS6DZF2/cve-2026-43499-app.so
build/e3q-S928USQS6DZF2/cve-2026-43499-root
build/e3q-S928USQS6DZF2/cve-2026-43499 # optional standalone
使用 Windows ADB(或宿主机 adb)连接序列号 R5CXB20H9FD(示例研究设备):
# Prefer the rebuilt helper (O_APPEND logs), not only the APK copy.
adb push build/e3q-S928USQS6DZF2/cve-2026-43499-app.so /data/local/tmp/
adb push build/e3q-S928USQS6DZF2/cve-2026-43499-root /data/local/tmp/
adb shell "run-as dev.busung.s25uroot sh -c '
mkdir -p files/payload-overrides/e3q-S928USQS6DZF2
cp /data/local/tmp/cve-2026-43499-app.so \
files/payload-overrides/e3q-S928USQS6DZF2/
cp /data/local/tmp/cve-2026-43499-root files/
chmod 700 files/cve-2026-43499-root \
files/payload-overrides/e3q-S928USQS6DZF2/cve-2026-43499-app.so
'"
export APP_STACK_UAF_STAMP=1
export APP_STAMP_PLANT=soft
export APP_STAMP_SOFT_MATCH=1
export APP_STAMP_FIXED_SHIFT=2
export APP_BANK_VALID_ROOT=1
export APP_STAMP_STATUS_PATH=/data/user/0/dev.busung.s25uroot/files/stamp_status_last.txt
# run via helper --run-payload ... (see docs/PROGRESS.md)
# After soft_match plant: change residual prio then force task nice change.
export APP_STAMP_REPLANT_WALK=1
export APP_STAMP_WALK_PRIO=100
export APP_STAMP_WALK_NICE=18 # must differ from first nice (default 19)
# Prefer EMPTY bank for some paths; still KP without residual kVA EMPTY plant
不要重新扫描植入移位 0–4;基准 2 已确认。
| 文档 | 内容 |
|---|---|
| docs/PROGRESS.md | 里程碑矩阵、OBS/SRC 声明、停笔点 |
| docs/ENV_REFERENCE.md | stamp/bank 路径的环境变量 |
仅可在您拥有或获得明确授权测试的设备上使用。本代码库是针对锁定生产手机路径的研究软件;它不是完整的 root 或 KernelSU 安装程序。
KernelSU 集成在存在可靠的 pipe/物理写入和 root 路径之前均不在范围内。请勿将本仓库视为 KSU 就绪。
| docs/RUN_HISTORY.md |
| 精简的设备运行历史(RUN047–062) |