fusiondrive/CVE-2026-43499-S24U

GitHub: fusiondrive/CVE-2026-43499-S24U

针对三星 Galaxy S24 Ultra 特定固件的 CVE-2026-43499 内核漏洞利用 PoC 移植项目,记录了尚未完成的漏洞利用研究进度。

Stars: 0 | Forks: 0

# CVE-2026-43499 适用于 Galaxy S24 Ultra (SM-S928U1) 的 PoC 针对运行固件 **S928USQS6DZF2** 的美版 Samsung Galaxy S24 Ultra(app-domain / 生产路径)的 CVE-2026-43499 设备专项研究移植。 本仓库是 [CVE-2026-43499-S25U](https://github.com/BuSung-dev/CVE-2026-43499-S25U) 的 S24U 对应版本。它 记录了**目前尚未完成**的进度:控制面与残留栈 UAF 装载已就位;但尚未实现有效的 gate 写入(`hits>0`)。 ## 支持的目标 ``` Model: SM-S928U1 Codename: e3q Android: 14 / BP4A.251205.006 (display family) Build / AP: S928U1UES6DZF2 / S928USQS6DZF2 Fingerprint: samsung/e3qsqw/e3q:14/UP1A.231005.007/S928USQS6DZF2:user/release-keys Kernel: 6.1.145-android14-11-33419968-abS928USQS6DZF2 Architecture: arm64 / 4K pages ``` 偏移量和内存布局仅适用于此固件。在没有充分依据的情况下, 请勿在不同版本之间直接套用常量。 ## 状态(真实情况) | 阶段 | 状态 | | --- | --- | | KernelSnitch mm 泄漏 / page 准备 | 生产环境运行正常 | | Bank 回收 + MSG_PEEK (owner=1) | 运行正常 | | 经典 EDEADLK 残留栈 UAF 装载 | 运行正常 | | 栈植入 (nfds ≤ 320, residual base shift=2) | 运行正常 | | 在 prio **120** 处提前退出 Match(非 139) | 运行正常 | | 提前退出状态下的软写入布局 | 安全植入;无 walk | | REPLANT + `walk_nice` 强制 `adjust_pi` walk | **已验证;目前必定 KP** | | Gate oracle `hits>0` | **待解决** | | Pipe 物理读写 / Android root / KernelSU | **尚未达成** | **阻碍因素:** walk 安全的残留栈布局。真正的 `RB_EMPTY` 植入需要残留的 内核 VA(`APP_STAMP_RESIDUAL_ADDR` / `APP_STAMP_OVERLAY_BASE`)。伪造树 和 KEEP 覆盖(在 `FD_ZERO` 下会清零)在强制 walk 时会引发 panic(KP)。详见 [docs/PROGRESS.md](docs/PROGRESS.md)。 ## 参考 - IonStack / CVE-2026-43499 谱系(NebuSec CyberMeowfia 及相关移植) - S25U 独立 PoC:[BuSung-dev/CVE-2026-43499-S25U](https://github.com/BuSung-dev/CVE-2026-43499-S25U) - app-domain 适配逻辑源自 Root-My-Galaxy-Payloads 研究分支 `agent/s928u-bp4a-251205-006` (E3Q DZF2) Apache License 2.0:[LICENSE](LICENSE)。 ## 本移植包含的内容 - 目标配置文件 `e3q-S928USQS6DZF2`(物理 P0 oracle,bank 布局,DZF2 专用的 pipe 几何参数)。 - **app-domain** payload (`cve-2026-43499-app.so`),包含 `slide_app.c`:residual stamp 植入、soft_match、REPLANT walk、walk_nice、NO_PLANT、EMPTY plant hooks、bank peek、drain 逻辑适配。 - Root 助手程序,采用 `O_APPEND` 模式打开日志(避免父子进程日志相互覆盖)。 - 可选的独立预加载二进制文件(tracefs 路径;并非 S24U app 研究的主要路径)。 ## 构建 ``` export ANDROID_NDK_HOME=/path/to/ndk # e.g. r28 / API 34 clang make -j$(nproc) # 或者: make app API=34 ``` 输出: ``` build/e3q-S928USQS6DZF2/cve-2026-43499-app.so build/e3q-S928USQS6DZF2/cve-2026-43499-root build/e3q-S928USQS6DZF2/cve-2026-43499 # optional standalone ``` ## 部署(app-domain 研究) 通过 Windows ADB(或主机 adb)连接序列号为 `R5CXB20H9FD` 的设备(示例研究单元): ``` # 优先使用重建的 helper(O_APPEND logs),而不仅仅是 APK copy。 adb push build/e3q-S928USQS6DZF2/cve-2026-43499-app.so /data/local/tmp/ adb push build/e3q-S928USQS6DZF2/cve-2026-43499-root /data/local/tmp/ adb shell "run-as dev.busung.s25uroot sh -c ' mkdir -p files/payload-overrides/e3q-S928USQS6DZF2 cp /data/local/tmp/cve-2026-43499-app.so \ files/payload-overrides/e3q-S928USQS6DZF2/ cp /data/local/tmp/cve-2026-43499-root files/ chmod 700 files/cve-2026-43499-root \ files/payload-overrides/e3q-S928USQS6DZF2/cve-2026-43499-app.so '" ``` ### 安全基线(正常运行;hits=0) ``` export APP_STACK_UAF_STAMP=1 export APP_STAMP_PLANT=soft export APP_STAMP_SOFT_MATCH=1 export APP_STAMP_FIXED_SHIFT=2 export APP_BANK_VALID_ROOT=1 export APP_STAMP_STATUS_PATH=/data/user/0/dev.busung.s25uroot/files/stamp_status_last.txt # 通过 helper --run-payload 运行...(参见 docs/PROGRESS.md) ``` ### 强制 walk(仅供研究;目前会触发 KP) ``` # soft_match plant 之后:更改 residual prio,然后强制更改 task nice。 export APP_STAMP_REPLANT_WALK=1 export APP_STAMP_WALK_PRIO=100 export APP_STAMP_WALK_NICE=18 # must differ from first nice (default 19) # 某些路径优先使用 EMPTY bank;在没有 residual kVA EMPTY plant 的情况下仍为 KP ``` **不要**重新扫描 0–4 的 plant shift;已确认有效的基准为 **2**。 ## 文档 | 文档 | 内容 | | --- | --- | | [docs/PROGRESS.md](docs/PROGRESS.md) | 里程碑矩阵、OBS/SRC 声明、当前进度记录 | | [docs/ENV_REFERENCE.md](docs/ENV_REFERENCE.md) | 用于 stamp/bank 路径的环境变量 | | [docs/RUN_HISTORY.md](docs/RUN_HISTORY.md) | 精简版设备运行历史(RUN047–062) | ## 安全与法律声明 请仅限于在您拥有或获得明确授权进行测试的设备上使用。本代码树 是针对锁定状态的生产手机路径的研究软件;它**不是**一个已完成的 root 或 KernelSU 安装程序。 ## KernelSU 在出现可靠的 pipe/物理写入与 root 路径之前,KernelSU 的集成**不在**当前进度范围内。请勿将本仓库视为已支持 KSU。
标签:Android, DSL, UAF漏洞, 内核漏洞, 安全渗透, 客户端加密, 目录枚举, 移动安全