
本次个人漏洞研究进展成果
设备:OPPO PKP110 (OP5DF3) · 内核 6.1.134-android14-11-o · Android 16 (SDK 36) 研究时间:2026-08-20 ~ 2026-08-22
CVE-2026-43499 在 6.1 GKI + Android 14/15/16 加固环境上利用链无法收敛。
核心死因:PI 链不经过喷射页(iQOO Neo9s PRO 研究独立验证)
| 项 | 结果 |
|---|---|
| 结构体偏移 | ✅ BTF 全部验证正确 |
| setpriority 替代 sched_setattr | ✅ 解决 SELinux 拦截,不再崩溃 |
| 全链路跑通 | ✅ KernelSnitch + SKB 堆喷 + punch 触发 (calls=1) |
| boot_id 间址修正 | ✅ 0x2139958 → 0x237e188 |
| perf_event_open | ❌ 被 SELinux 拦截 (EACCES) |
| pselect 覆盖 | ❌ 6.1 GKI 上碰不到 waiter |
三条 KASLR 泄露路线全堵死,提权链无法收敛。
iQOO Neo9s PRO / iQOO Z10x / vivo X Fold5 独立研究均得出相同结论。
归档于 2026-08-22 · 52MB 完整研究包在 Release 中
| 文件 | 说明 |
|---|
| target-OPPO-PKP110.h | OPPO 专属 target.h(BTF 验证偏移) |
| symbols-OPPO.txt | OPPO 内核完整符号表 (110432 符号) |
| structs-OPPO.h | OPPO 内核 BTF 结构体定义 |
| preload-tokay-PKP110.so | tokay 源码 + OPPO 偏移编译产物 |
| ghostlock-PKP110 | ghostlock-oneplus + OPPO 偏移编译产物 |
| perf_leak_test.c | perf 泄露测试(验证被 SELinux 拦截) |