纯C、主机辅助的重新root概念验证,针对 三星 Galaxy Tab S7 (SM-T878U / gts7l) 与 CVE-2026-43499(IonStack / GhostLock)。
运行时链仅使用原生 C/ELF 组件。不需要在 Android 目标上安装 Python、Java、DEX、app_process 或 JVM。ADB 用于部署和验证。
此 POC 在所有配置文件匹配之前故意关闭失败:
device: gts7l
Android: 13 / SDK 33
fingerprint: samsung/gts7lsqwnc/gts7l:13/TP1A.220624.014/T878USQS8DXE1:user/release-keys
kernel: 4.19.113
build: T878USQS8DXE1
不支持的运行或失败的运行可能导致设备死机或重启。请确保有可用的恢复路径。
此仓库严格限定于上述固件配置文件。它不是通用的 root 工具,未经独立验证不得在其他设备上重复使用偏移量或假设。
adb devices -l
然后执行:
./build/smt878u-ionstack-reroot -s 序列号 --preflight-only
./build/smt878u-ionstack-reroot -s 序列号 --validate-only
./build/smt878u-ionstack-reroot -s 序列号
主机报告成功后,验证 root 并打开 shell:
adb -s 序列号 shell /data/local/tmp/su -c id
adb -s 序列号 shell /data/local/tmp/su
当只连接一台 ADB 设备时,-s 序列号 为可选参数。
要求:
clang、make 和 adbmake -j4
需要时覆盖发现方式:
make NDK_ROOT=/path/to/android-ndk API=35 -j4
所有构建产物输出到 build/ 目录下。
主机控制器支持 macOS arm64、Linux x86_64 和 Windows x86_64。Android 设备构建产物在所有主机平台上相同。
# 仅原生主机控制器
make host
# 使用 LLVM-MinGW 的 Windows x86_64 控制器
make host-windows \
WINDOWS_CC=/path/to/llvm-mingw/bin/x86_64-w64-mingw32-clang
从非利用的配置文件检查开始,然后是验证,最后是完整链:
./build/smt878u-ionstack-reroot -s 序列号 --preflight-only
./build/smt878u-ionstack-reroot -s 序列号 --validate-only
./build/smt878u-ionstack-reroot -s 序列号
日志默认写入 results/YYYY-MM-DD/ 目录下。
./tools/collect_reboot_artifacts.sh 序列号
su受支持的用户端客户端安装在 /data/local/tmp/su。它通过 /data/local/tmp/temp_su.sock 连接到临时 root 守护进程。不要将其移动到 /system/bin,也不要依赖它在重启后仍然存在。
此代码树源自公共的 xpad2-ionstack-poc 打包布局和 IonStack CVE-2026-43499 源代码快照,然后重新移植到 SM-T878U(gts7l / T878USQS8DXE1)。
GPL-3.0-or-later(LICENSE)src/exploit/ 和 tools/su_daemon.c 下基于 IonStack 的文件:保留 Apache-2.0 来源(NOTICE、licenses/Apache-2.0.txt)请不要在公开问题中包含设备标识符、私有固件镜像、崩溃转储或其他敏感数据。请参阅 SECURITY.md。
按“原样”提供,不提供任何形式的担保。作者和贡献者不对因使用本材料而产生的滥用、损坏或法律后果负责。
| 路径 | 说明 |
|---|
src/host/ | 主机端 ADB 编排器 |
src/device/ | 设备端重新 root / 性能辅助工具 |
src/exploit/ | 基于 IonStack 的利用链(SM-T878U 偏移量) |
src/trigger/ | Chainwalk / 诊断探针 |
tools/su_daemon.c | 临时 su 守护进程客户端/服务器代码 |
tools/collect_reboot_artifacts.sh | 重启后产物收集脚本 |
build/ | 构建输出(已 gitignore) |
results/ | 运行日志(已 gitignore) |