fusiondrive/CVE-2026-43499-S24U
GitHub: fusiondrive/CVE-2026-43499-S24U
针对三星 Galaxy S24 Ultra 特定固件的 CVE-2026-43499 内核漏洞利用 PoC 移植项目,记录了尚未完成的漏洞利用研究进度。
Stars: 0 | Forks: 0
# CVE-2026-43499 适用于 Galaxy S24 Ultra (SM-S928U1) 的 PoC
针对运行固件 **S928USQS6DZF2** 的美版 Samsung Galaxy
S24 Ultra(app-domain / 生产路径)的 CVE-2026-43499 设备专项研究移植。
本仓库是
[CVE-2026-43499-S25U](https://github.com/BuSung-dev/CVE-2026-43499-S25U) 的 S24U 对应版本。它
记录了**目前尚未完成**的进度:控制面与残留栈
UAF 装载已就位;但尚未实现有效的 gate 写入(`hits>0`)。
## 支持的目标
```
Model: SM-S928U1
Codename: e3q
Android: 14 / BP4A.251205.006 (display family)
Build / AP: S928U1UES6DZF2 / S928USQS6DZF2
Fingerprint: samsung/e3qsqw/e3q:14/UP1A.231005.007/S928USQS6DZF2:user/release-keys
Kernel: 6.1.145-android14-11-33419968-abS928USQS6DZF2
Architecture: arm64 / 4K pages
```
偏移量和内存布局仅适用于此固件。在没有充分依据的情况下,
请勿在不同版本之间直接套用常量。
## 状态(真实情况)
| 阶段 | 状态 |
| --- | --- |
| KernelSnitch mm 泄漏 / page 准备 | 生产环境运行正常 |
| Bank 回收 + MSG_PEEK (owner=1) | 运行正常 |
| 经典 EDEADLK 残留栈 UAF 装载 | 运行正常 |
| 栈植入 (nfds ≤ 320, residual base shift=2) | 运行正常 |
| 在 prio **120** 处提前退出 Match(非 139) | 运行正常 |
| 提前退出状态下的软写入布局 | 安全植入;无 walk |
| REPLANT + `walk_nice` 强制 `adjust_pi` walk | **已验证;目前必定 KP** |
| Gate oracle `hits>0` | **待解决** |
| Pipe 物理读写 / Android root / KernelSU | **尚未达成** |
**阻碍因素:** walk 安全的残留栈布局。真正的 `RB_EMPTY` 植入需要残留的
内核 VA(`APP_STAMP_RESIDUAL_ADDR` / `APP_STAMP_OVERLAY_BASE`)。伪造树
和 KEEP 覆盖(在 `FD_ZERO` 下会清零)在强制 walk 时会引发 panic(KP)。详见
[docs/PROGRESS.md](docs/PROGRESS.md)。
## 参考
- IonStack / CVE-2026-43499 谱系(NebuSec CyberMeowfia 及相关移植)
- S25U 独立 PoC:[BuSung-dev/CVE-2026-43499-S25U](https://github.com/BuSung-dev/CVE-2026-43499-S25U)
- app-domain 适配逻辑源自 Root-My-Galaxy-Payloads 研究分支
`agent/s928u-bp4a-251205-006` (E3Q DZF2)
Apache License 2.0:[LICENSE](LICENSE)。
## 本移植包含的内容
- 目标配置文件 `e3q-S928USQS6DZF2`(物理 P0 oracle,bank 布局,DZF2 专用的 pipe 几何参数)。
- **app-domain** payload (`cve-2026-43499-app.so`),包含 `slide_app.c`:residual stamp 植入、soft_match、REPLANT walk、walk_nice、NO_PLANT、EMPTY plant hooks、bank peek、drain 逻辑适配。
- Root 助手程序,采用 `O_APPEND` 模式打开日志(避免父子进程日志相互覆盖)。
- 可选的独立预加载二进制文件(tracefs 路径;并非 S24U app 研究的主要路径)。
## 构建
```
export ANDROID_NDK_HOME=/path/to/ndk # e.g. r28 / API 34 clang
make -j$(nproc)
# 或者:
make app API=34
```
输出:
```
build/e3q-S928USQS6DZF2/cve-2026-43499-app.so
build/e3q-S928USQS6DZF2/cve-2026-43499-root
build/e3q-S928USQS6DZF2/cve-2026-43499 # optional standalone
```
## 部署(app-domain 研究)
通过 Windows ADB(或主机 adb)连接序列号为 `R5CXB20H9FD` 的设备(示例研究单元):
```
# 优先使用重建的 helper(O_APPEND logs),而不仅仅是 APK copy。
adb push build/e3q-S928USQS6DZF2/cve-2026-43499-app.so /data/local/tmp/
adb push build/e3q-S928USQS6DZF2/cve-2026-43499-root /data/local/tmp/
adb shell "run-as dev.busung.s25uroot sh -c '
mkdir -p files/payload-overrides/e3q-S928USQS6DZF2
cp /data/local/tmp/cve-2026-43499-app.so \
files/payload-overrides/e3q-S928USQS6DZF2/
cp /data/local/tmp/cve-2026-43499-root files/
chmod 700 files/cve-2026-43499-root \
files/payload-overrides/e3q-S928USQS6DZF2/cve-2026-43499-app.so
'"
```
### 安全基线(正常运行;hits=0)
```
export APP_STACK_UAF_STAMP=1
export APP_STAMP_PLANT=soft
export APP_STAMP_SOFT_MATCH=1
export APP_STAMP_FIXED_SHIFT=2
export APP_BANK_VALID_ROOT=1
export APP_STAMP_STATUS_PATH=/data/user/0/dev.busung.s25uroot/files/stamp_status_last.txt
# 通过 helper --run-payload 运行...(参见 docs/PROGRESS.md)
```
### 强制 walk(仅供研究;目前会触发 KP)
```
# soft_match plant 之后:更改 residual prio,然后强制更改 task nice。
export APP_STAMP_REPLANT_WALK=1
export APP_STAMP_WALK_PRIO=100
export APP_STAMP_WALK_NICE=18 # must differ from first nice (default 19)
# 某些路径优先使用 EMPTY bank;在没有 residual kVA EMPTY plant 的情况下仍为 KP
```
**不要**重新扫描 0–4 的 plant shift;已确认有效的基准为 **2**。
## 文档
| 文档 | 内容 |
| --- | --- |
| [docs/PROGRESS.md](docs/PROGRESS.md) | 里程碑矩阵、OBS/SRC 声明、当前进度记录 |
| [docs/ENV_REFERENCE.md](docs/ENV_REFERENCE.md) | 用于 stamp/bank 路径的环境变量 |
| [docs/RUN_HISTORY.md](docs/RUN_HISTORY.md) | 精简版设备运行历史(RUN047–062) |
## 安全与法律声明
请仅限于在您拥有或获得明确授权进行测试的设备上使用。本代码树
是针对锁定状态的生产手机路径的研究软件;它**不是**一个已完成的
root 或 KernelSU 安装程序。
## KernelSU
在出现可靠的 pipe/物理写入与
root 路径之前,KernelSU 的集成**不在**当前进度范围内。请勿将本仓库视为已支持 KSU。
标签:Android, DSL, UAF漏洞, 内核漏洞, 安全渗透, 客户端加密, 目录枚举, 移动安全