Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
oppo-A5-PRO-5G-CVE-2026-43499 — 本次个人漏洞研究进展成果 | Kitploit
工具/GitHubGitHub/qsvggff-spec/oppo-a5-pro-5g-cve-2026-43499
Android SecurityVulnerability AnalysisExploitationMobile SecurityHardware Security
GitHubqsvggff-spec/oppo-a5-pro-5g-cve-2026-43499

oppo-A5-PRO-5G-CVE-2026-43499

本次个人漏洞研究进展成果

查看仓库

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
1318天前尚未审核

CVE-2026-43499 (GhostLock) — CVE-2026-43499 漏洞适配研究归档

设备:OPPO PKP110 (OP5DF3) · 内核 6.1.134-android14-11-o · Android 16 (SDK 36) 研究时间:2026-08-20 ~ 2026-08-22

最终结论

CVE-2026-43499 在 6.1 GKI + Android 14/15/16 加固环境上利用链无法收敛。

核心死因:PI 链不经过喷射页(iQOO Neo9s PRO 研究独立验证)

  • futex_wait_requeue_pi 创建的 rt_mutex_waiter 在内核栈上
  • pi_blocked_on 指向内核内部分配的 rt_mutex
  • KernelSnitch 喷射的 fake waiter/lock 不参与 PI 链遍历
  • 导致 rb_erase 写不到攻击者控制的目标(boot_id 等)

适配成果

项结果
结构体偏移✅ BTF 全部验证正确
setpriority 替代 sched_setattr✅ 解决 SELinux 拦截,不再崩溃
全链路跑通✅ KernelSnitch + SKB 堆喷 + punch 触发 (calls=1)
boot_id 间址修正✅ 0x2139958 → 0x237e188
perf_event_open❌ 被 SELinux 拦截 (EACCES)
pselect 覆盖❌ 6.1 GKI 上碰不到 waiter

三条 KASLR 泄露路线全堵死,提权链无法收敛。

文件说明

修改记录

generate_target.py(6 处修改)

  • locate_markers: 全范围回退搜索
  • locate_u32_offset_table: 回退搜索
  • BTF 同名类型: 严格等价→选第一个
  • rt_waiter_node → rt_mutex_waiter 直接字段
  • futex 栈帧校验跳过
  • FAKE_WAITER_* 硬编码 tokay 验证值

slide.c(3 处修改)

  • open_slide_selected_fds: 跳过 fd 0-2(避免 dup2 覆盖 stdout)
  • 加 pr_dbg_file 同步落盘
  • sched_setattr_tid: 加 setpriority 路线(绕 SELinux)

target.h

  • 全部偏移替换为 OPPO BTF 验证值

参考

iQOO Neo9s PRO / iQOO Z10x / vivo X Fold5 独立研究均得出相同结论。

后续方向

  • 厂商专有驱动漏洞(GPU/ISP/VPU)
  • CVE-2026-64560(需堆风水 + KASLR)
  • 等待 2026-03 之后公开的新 CVE

归档于 2026-08-22 · 52MB 完整研究包在 Release 中

下载工具
文件说明
target-OPPO-PKP110.hOPPO 专属 target.h(BTF 验证偏移)
symbols-OPPO.txtOPPO 内核完整符号表 (110432 符号)
structs-OPPO.hOPPO 内核 BTF 结构体定义
preload-tokay-PKP110.sotokay 源码 + OPPO 偏移编译产物
ghostlock-PKP110ghostlock-oneplus + OPPO 偏移编译产物
perf_leak_test.cperf 泄露测试(验证被 SELinux 拦截)