Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-43499-S24U — CVE-2026-43499 针对 Galaxy S24 Ultra SM-S928U1 DZF2 的研究移植(已完成) | Kitploit
工具/GitHubGitHub/fusiondrive/cve-2026-43499-s24u
Android安全权限提升漏洞利用渗透测试移动安全论文与研究Payload 开发二进制利用
GitHubfusiondrive/cve-2026-43499-s24u

CVE-2026-43499-S24U

CVE-2026-43499 针对 Galaxy S24 Ultra SM-S928U1 DZF2 的研究移植(已完成)

查看仓库
3628天前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

适用于 Galaxy S24 Ultra (SM-S928U1) 的 CVE-2026-43499 PoC

CVE-2026-43499 的美版三星 Galaxy S24 Ultra 设备专属研究移植,固件版本 S928USQS6DZF2(应用域 / 生产路径)。

本仓库是 CVE-2026-43499-S25U 的 S24U 对应版本,记录了当前未完成的进展:控制面和残余栈 UAF 武装已就位;但尚未实现干净的 gate 写入(hits>0)。

支持的目标设备

root@kitploit:~
Model:       SM-S928U1
Codename:    e3q
Android:     14 / BP4A.251205.006 (display family)
Build / AP:  S928U1UES6DZF2 / S928USQS6DZF2
Fingerprint: samsung/e3qsqw/e3q:14/UP1A.231005.007/S928USQS6DZF2:user/release-keys
Kernel:      6.1.145-android14-11-33419968-abS928USQS6DZF2
Architecture: arm64 / 4K pages

偏移量和布局仅适用于此固件。未经证据证实,请勿在不同构建之间迁移常量。

状态(如实)

阶段状态
KernelSnitch mm 泄漏 / 页准备在生产机上可用
Bank 回收 + MSG_PEEK(owner=1)可用
经典 EDEADLK 残余栈 UAF 武装可用
栈植入(nfds ≤ 320,残余基准移位=2)可用
匹配早期退出 @ prio 120(而非 139)可用
早期退出下的软写入几何布局已安全植入;未触发遍历
REPLANT + walk_nice 强制 adjust_pi 遍历已验证;目前始终触发 KP
gate 预言机 hits>0未完成
Pipe 物理读写 / Android root / KernelSU尚未达到

**阻塞点:**遍历安全的残余几何布局。真正的 RB_EMPTY 植入需要残余内核 VA(APP_STAMP_RESIDUAL_ADDR / APP_STAMP_OVERLAY_BASE)。伪造树和 KEEP 覆盖(在 FD_ZERO 下归零)在强制遍历时会触发内核恐慌。参见 docs/PROGRESS.md。

参考资料

  • IonStack / CVE-2026-43499 系列(NebuSec CyberMeowfia 及相关移植)
  • S25U 独立 PoC:BuSung-dev/CVE-2026-43499-S25U
  • 应用域接线源自 Root-My-Galaxy-Payloads 研究分支 agent/s928u-bp4a-251205-006(E3Q DZF2)

Apache License 2.0:LICENSE。

本移植包含的内容

  • 目标配置 e3q-S928USQS6DZF2(DZF2 的物理 P0 预言机、bank 布局、pipe 几何布局)。
  • 应用域 payload(cve-2026-43499-app.so),包含 slide_app.c:残余 stamp 植入、soft_match、REPLANT 遍历、walk_nice、NO_PLANT、EMPTY 植入挂钩、bank 窥探、drain 接线。
  • 带 O_APPEND 日志打开的 root 辅助程序(避免父子进程日志互相覆盖)。
  • 可选的独立预加载二进制(tracefs 路径;非 S24U 应用研究主路径)。

构建

root@kitploit:~
export ANDROID_NDK_HOME=/path/to/ndk   # e.g. r28 / API 34 clang
make -j$(nproc)
# or:
make app API=34

产物:

root@kitploit:~
build/e3q-S928USQS6DZF2/cve-2026-43499-app.so
build/e3q-S928USQS6DZF2/cve-2026-43499-root
build/e3q-S928USQS6DZF2/cve-2026-43499          # optional standalone

部署(应用域研究)

使用 Windows ADB(或宿主机 adb)连接序列号 R5CXB20H9FD(示例研究设备):

root@kitploit:~
# Prefer the rebuilt helper (O_APPEND logs), not only the APK copy.
adb push build/e3q-S928USQS6DZF2/cve-2026-43499-app.so /data/local/tmp/
adb push build/e3q-S928USQS6DZF2/cve-2026-43499-root /data/local/tmp/

adb shell "run-as dev.busung.s25uroot sh -c '
  mkdir -p files/payload-overrides/e3q-S928USQS6DZF2
  cp /data/local/tmp/cve-2026-43499-app.so \
     files/payload-overrides/e3q-S928USQS6DZF2/
  cp /data/local/tmp/cve-2026-43499-root files/
  chmod 700 files/cve-2026-43499-root \
    files/payload-overrides/e3q-S928USQS6DZF2/cve-2026-43499-app.so
'"

安全基线(可存活;hits=0)

root@kitploit:~
export APP_STACK_UAF_STAMP=1
export APP_STAMP_PLANT=soft
export APP_STAMP_SOFT_MATCH=1
export APP_STAMP_FIXED_SHIFT=2
export APP_BANK_VALID_ROOT=1
export APP_STAMP_STATUS_PATH=/data/user/0/dev.busung.s25uroot/files/stamp_status_last.txt
# run via helper --run-payload ... (see docs/PROGRESS.md)

强制遍历(仅研究用途;目前触发 KP)

root@kitploit:~
# After soft_match plant: change residual prio then force task nice change.
export APP_STAMP_REPLANT_WALK=1
export APP_STAMP_WALK_PRIO=100
export APP_STAMP_WALK_NICE=18   # must differ from first nice (default 19)
# Prefer EMPTY bank for some paths; still KP without residual kVA EMPTY plant

不要重新扫描植入移位 0–4;基准 2 已确认。

文档

文档内容
docs/PROGRESS.md里程碑矩阵、OBS/SRC 声明、停笔点
docs/ENV_REFERENCE.mdstamp/bank 路径的环境变量

安全与法律

仅可在您拥有或获得明确授权测试的设备上使用。本代码库是针对锁定生产手机路径的研究软件;它不是完整的 root 或 KernelSU 安装程序。

KernelSU

KernelSU 集成在存在可靠的 pipe/物理写入和 root 路径之前均不在范围内。请勿将本仓库视为 KSU 就绪。

下载工具
docs/RUN_HISTORY.md
精简的设备运行历史(RUN047–062)