Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-43499-NAM-AL00 — 安全研究:Huawei Nova 9 NAM-AL00(SM7325、HMOS 4.2、kernel 5.4.86-qgki)上的 CVE-2026-43499 GhostLock | Kitploit
工具/GitHubGitHub/redminote11tech/cve-2026-43499-nam-al00
权限提升漏洞利用框架漏洞分析漏洞利用逆向工程移动安全二进制利用
GitHubredminote11tech/cve-2026-43499-nam-al00

CVE-2026-43499-NAM-AL00

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

安全研究:Huawei Nova 9 NAM-AL00(SM7325、HMOS 4.2、kernel 5.4.86-qgki)上的 CVE-2026-43499 GhostLock

查看仓库
1天前尚未审核

CVE-2026-43499 — 华为 Nova 9 (NAM-AL00) 上的 GhostLock

安全研究:在华为 Nova 9 (NAM-AL00, Snapdragon 778G/SM7325, HarmonyOS 4.2.0.185, 内核 5.4.86-qgki) 上对 CVE-2026-43499 (GhostLock) 的实机确认与利用分析。

摘要

CVE-2026-43499 是 Linux 内核 rt_mutex 子系统中的一个栈上释放后使用(use-after-free)漏洞,自 v2.6.39 (2011) 引入。本仓库确认该漏洞在运行 HMOS 4.2、SPL 2025-07-01 的 NAM-AL00 上可确定性触发,记录了完整的利用方法,并分析了未取得完整 root 的原因。

已确认

  • ✅ EDEADLK 回滚可确定性触发(漏洞触发)
  • ✅ 通过 perf_event 调用链泄漏在每次启动时绕过 KASLR
  • ✅ 完整符号恢复(从原始 Image 中恢复 224,986 个符号)
  • ✅ 双注入器投递已验证对齐(pselect6 + PR_SET_MM_MAP)
  • ✅ 遍历会消费伪造的 waiter 字段(wedge = 解引用证明)

未实现

  • ❌ 任意写证明(华为修改过的遍历语义导致无法干净终止)
  • ❌ 临时 root(受阻于退出后清理与遍历中分叉)

关键发现

发现详情
HKIP在 SM7325 上不存在(EL2 = Qualcomm Haven)
SLAB_FREELIST_HARDENED未设置 — 空闲链表指针未加固
CONFIG_FUTEX_PIy — 存在易受攻击的代码路径
check_root 模块位于 EL1 的内置反 root 检测器
PR_SET_MM_MAP 注入器在 capability 检查前复制,可实现非特权堆栈植入

文件

root@kitploit:~
poc/poc_trigger.c      — deterministic EDEADLK trigger (stage-1 PoC)
poc/perf_probe.c       — KASLR slide extraction via perf_event
exploit/stage3_main.c  — integrated pipeline (trigger→plant→punch→oracle)
exploit/escalate.c     — post-write escalation core (cred/sid/seccomp)
exploit/stage2_forge.h — forged rt_mutex_waiter composer
sim/sim_final.py       — Unicorn emulator oracle (offline walk trace)
offsets/offset.h       — all verified symbol addresses & struct layouts
analysis/kernel.config — extracted build configuration
analysis/symbols.txt   — 224,986 recovered kallsyms entries

构建

root@kitploit:~
# Trigger PoC
${NDK}/toolchains/llvm/prebuilt/linux-x86_64/bin/aarch64-linux-android33-clang \
    -O2 -static -pthread -o poc_trigger poc/poc_trigger.c

# Run on device
adb push poc_trigger /data/local/tmp/
adb shell /data/local/tmp/poc_trigger 10

参考

  • CVE-2026-43499
  • Nebula 安全分析
  • 无需解锁 Bootloader 的 Root 列表

许可证

MIT

下载工具