Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
aquos-r7-ghostlock — 针对 Sharp AQUOS R7 的设备专用 Linux 5.10 内核 root 漏洞利用(CVE-2026-43499),可临时获取 UID 0 权限,并启用 SELinux 宽容模式及 su 守护进程。 | Kitploit
工具/GitHubGitHub/pirosap/aquos-r7-ghostlock
Android安全权限提升漏洞分析漏洞利用逆向工程后渗透利用移动安全Payload 开发二进制利用
GitHubpirosap/aquos-r7-ghostlock

aquos-r7-ghostlock

针对 Sharp AQUOS R7 的设备专用 Linux 5.10 内核 root 漏洞利用(CVE-2026-43499),可临时获取 UID 0 权限,并启用 SELinux 宽容模式及 su 守护进程。

7小时41分前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库

AQUOS R7 GhostLock 临时 root

针对 Sharp AQUOS R7 的设备专用 Linux 5.10 版 GhostLock(CVE-2026-43499)移植。已验证的目标是运行 Android 14 构建版本 03.00.06、内核为 5.10.218-android12-9-00041-g124993efd06e-ab12385094(SM8450)的 AQUOS R7(Mineva,SGA202SH/A202SH)。

这是 aquos-r6-ghostlock(AQUOS R6,内核 5.4.61-qgki)的移植。每一个常量——KASLR 处理、selinux_state 泄漏窗口、task/cred 偏移、零 BSS 暂存区——都针对 R7 内核重新推导并验证;R6 的栈布局仅作为起始参考。

成功运行后你将获得 UID 0 且 SELinux 处于 permissive 模式,并启动一个小型 su 命令守护进程。它不会授予完整的 Linux capability 集合,且更改不是持久的:重启会恢复原厂内核状态。

构建

需要面向 aarch64-linux-android29 的 Android NDK clang(已使用 NDK r30 测试):

root@kitploit:~
make build/ghostlock510   # ~3.4 MB static binary
make strip                # optional; ~0.6 MB, same behaviour

可复现性:使用上述工具链构建的本源码与所有设备端测试中使用的二进制文件逐字节一致(MD5 fa896ebd361519766b46cc2bab70dea2)。发布资产正是该二进制文件经 llvm-strip 处理后的形式(598,672 字节,SHA-256 d3056b65380da9fda68bc1891a08c6028ee1cbdb39ff2c3ca136b703f1b0bef7)。

运行

推送二进制文件(发布资产或自行构建的版本)并运行一次:

root@kitploit:~
adb push ghostlock510 /data/local/tmp/ghostlock510
adb shell chmod 755 /data/local/tmp/ghostlock510
adb shell "setsid nohup /data/local/tmp/ghostlock510 \
  --use-setattr --stamp3 --perm-pc --cred-swap --install-su \
  --stamp-off 0xf0 --log /data/local/tmp/ghostlock510.log \
  </dev/null >/dev/null 2>&1 &"

使用已安装的 su 客户端执行 root 命令(需要完整路径):

root@kitploit:~
adb shell "/data/local/tmp/su -c 'id; getenforce'"
# uid=0(root) gid=2000(shell) groups=2000(shell) context=u:r:kernel:s0
# Permissive

su 通过回环 TCP(端口 9999)与漏洞利用程序的守护进程通信;不会附加持久化的 root shell。命令基于行,且在 su 中嵌套 su 无法工作。交互式程序(vi、top 等)需要 PTY;在守护进程之上实现交互式 su 模式留作未来工作。

每次启动仅运行一次漏洞利用

在此确切构建版本上测得(见 VERIFICATION.md):

  • 干净启动后的第一次运行 10/10 次成功,与执行时间无关(启动完成后 30–300 秒)。
  • 在 root 会话仍存活时进行第二次运行会在数秒内触发内核 panic。设备会自动恢复(约 40–90 秒)。

因此:重启,运行一次 ghostlock510,并在该会话存活期间不要再次运行它。重启即是清理途径。

重要安全说明

  • 针对上述确切设备/构建版本进行校准。未经独立验证每个偏移和栈布局,请勿在其他内核上运行。
  • 成功运行后,内核 PI 引用指向一个活跃工作线程的栈。请勿杀死被挂起的漏洞利用进程。
  • 仅在你拥有或明确授权测试的硬件上使用。

校准来源

大型外部输入被有意排除在本仓库之外:

  • 内核偏移和反汇编取自 Android CI 内核构建 12385094 的 vmlinux/System.map;与设备上实际运行内核的字节级一致性已通过其 boot_a 镜像验证。
  • SHARP OSS 固件 03.00.01 被用作设备源码参考。

参考资料

  • mouseos/aquos-r6-ghostlock — 直接移植来源(AQUOS R6,Apache-2.0)。
  • R0rt1z2/GhostLock — 上游 5.10 系列 PoC(Amazon 设备);--stamp3 / --use-setattr 方法 受其启发(该仓库未声明许可证)。

许可证

Apache License 2.0。见 LICENSE 和 NOTICE。

下载工具