Sploitus

Exploit for smt878u-ionstack-poc

kitploit · 2026-08-28

Exploit Code

MARKDOWN153 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-WTRWX-SMT878U-IONSTACK-POC
# smt878u-ionstack-poc

Чистый C, концепт-доказательство повторного рутирования с помощью хоста для **Samsung Galaxy Tab S7 (SM-T878U / gts7l)** против **CVE-2026-43499** (IonStack / GhostLock).

Цепочка выполнения использует только нативные C/ELF компоненты. Она не требует Python, Java, DEX, `app_process` или JVM на устройстве Android. Для развертывания и проверки используется ADB.

## Supported profile

Этот POC намеренно завершается неудачей, если не совпадают все проверки профиля:

root@kitploit:~
    
    
    device:      gts7l
    Android:     13 / SDK 33
    fingerprint: samsung/gts7lsqwnc/gts7l:13/TP1A.220624.014/T878USQS8DXE1:user/release-keys
    kernel:      4.19.113
    build:       T878USQS8DXE1
    

Неподдерживаемые или неудачные запуски могут вызвать панику или перезагрузку устройства. Обеспечьте доступность пути восстановления.

Этот репозиторий строго ограничен указанным выше профилем прошивки. Он не является универсальным инструментом рутирования, и смещения или предположения не должны повторно использоваться на других устройствах без независимой проверки.

## Security research only

  * Используйте только на оборудовании, которое вам принадлежит или на тестирование которого у вас есть явное разрешение.
  * Успешная эксплуатация может вызвать панику, перезагрузку или поломку устройства.
  * Рут, полученный с помощью этого POC, является временным и не изменяет AVB, образы загрузки или системные разделы; перезагрузка удаляет его.



## Quick start

  1. Соберите на хосте macOS или Linux (см. Сборка).
  2. Установите официальные Android SDK Platform Tools и подключите поддерживаемое устройство с включенной отладкой по USB.
  3. Подтвердите, что ADB видит устройство:



root@kitploit:~
    
    
    adb devices -l
    

Затем:

root@kitploit:~
    
    
    ./build/smt878u-ionstack-reroot -s SERIAL --preflight-only
    ./build/smt878u-ionstack-reroot -s SERIAL --validate-only
    ./build/smt878u-ionstack-reroot -s SERIAL
    

После того, как хост сообщит об успехе, проверьте root и откройте оболочку:

root@kitploit:~
    
    
    adb -s SERIAL shell /data/local/tmp/su -c id
    adb -s SERIAL shell /data/local/tmp/su
    

`-s SERIAL` является необязательным, когда подключено ровно одно ADB-устройство.

## Build

Требования:

  * Хост macOS или Linux с `clang`, `make` и `adb`
  * Android NDK (API 35 — это API сборки по умолчанию)
  * цель arm64/compat32, соответствующая указанному выше профилю



root@kitploit:~
    
    
    make -j4
    

При необходимости переопределите обнаружение:

root@kitploit:~
    
    
    make NDK_ROOT=/path/to/android-ndk API=35 -j4
    

Все артефакты помещаются в `build/`.

### Host platforms

Хост-контроллер поддерживает macOS arm64, Linux x86_64 и Windows x86_64. Артефакты для Android-устройства идентичны на всех хост-платформах.

root@kitploit:~
    
    
    # native host controller only
    make host
    
    # Windows x86_64 controller with LLVM-MinGW
    make host-windows \
      WINDOWS_CC=/path/to/llvm-mingw/bin/x86_64-w64-mingw32-clang
    

## Run

Начните с проверки профиля без эксплойта, затем валидация, затем полная цепочка:

root@kitploit:~
    
    
    ./build/smt878u-ionstack-reroot -s SERIAL --preflight-only
    ./build/smt878u-ionstack-reroot -s SERIAL --validate-only
    ./build/smt878u-ionstack-reroot -s SERIAL
    

По умолчанию логи записываются в `results/YYYY-MM-DD/`.

### Collect reboot / crash artifacts

root@kitploit:~
    
    
    ./tools/collect_reboot_artifacts.sh SERIAL
    

## Using `su` after a successful run

Поддерживаемый пользовательский клиент устанавливается в `/data/local/tmp/su`. Он подключается к временному демону root через `/data/local/tmp/temp_su.sock`. Не перемещайте его в `/system/bin` и не рассчитывайте, что он переживет перезагрузку.

## Layout

## Provenance

Это дерево началось с публичного макета упаковки `xpad2-ionstack-poc` и снимка исходного кода IonStack CVE-2026-43499, затем было перенесено на SM-T878U (`gts7l` / `T878USQS8DXE1`).

  * Объединенный проект: `GPL-3.0-or-later` (`LICENSE`)
  * Файлы на основе IonStack в `src/exploit/` и `tools/su_daemon.c`: сохранено происхождение Apache-2.0 (`NOTICE`, `licenses/Apache-2.0.txt`)



## Security reports

Пожалуйста, не включайте идентификаторы устройств, частные образы прошивки, дампы сбоев или другие конфиденциальные данные в публичные вопросы. См. `SECURITY.md`.

## Disclaimer

Предоставляется **как есть** , без каких-либо гарантий. Авторы и участники не несут ответственности за неправильное использование, ущерб или юридические последствия, возникшие в результате использования этого материала.