Skip to content
KitploitKITPLOIT
HerramientasBlog
Log in
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
WhisperPair — La implementación de referencia oficial y verificación de vulnerabilidad de nuestro ataque WhisperPair (CVE-2025-36911) que afecta el protocolo Fast Pair de Google. | Kitploit
Herramientas/GitHubGitHub/kuleuven-cosic/whisperpair
Seguridad BluetoothAnálisis de VulnerabilidadesExplotaciónSeguridad InalámbricaPruebas de PenetraciónSeguridad de Hardware e IoTPapers e InvestigaciónAprendizaje y Educación
GitHubkuleuven-cosic/whisperpair

WhisperPair

La implementación de referencia oficial y verificación de vulnerabilidad de nuestro ataque WhisperPair (CVE-2025-36911) que afecta el protocolo Fast Pair de Google.

801020hace 9 díasRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
Sitio web

WhisperPair: Arsenal de Pruebas para Google Fast Pair

Venue License: CC BY 4.0 OS Hardware Website

Una herramienta práctica para comprobar si los dispositivos Google Fast Pair son vulnerables a ataques de emparejamiento, vinculación de cuentas y de nivel de protocolo.

Este repositorio proporciona el arsenal de pruebas WhisperPair, una herramienta para evaluar la seguridad de los dispositivos Google Fast Pair. Está diseñada tanto para investigadores como para profesionales, con el fin de reproducir nuestros hallazgos y probar sus propios dispositivos.

Para obtener una visión general del proyecto, los dispositivos afectados y contexto adicional, visite nuestro sitio web.

Este repositorio también contiene el artefacto para el artículo «One Tap to Hijack Them All: A Security Analysis of the Google Fast Pair Protocol», presentado en IEEE S&P 2026.

Citación

La versión completa del artículo se puede encontrar aquí. Si encuentra útil este trabajo, considere citar el artículo:

@inproceedings{whisperpair2026,
  title     = {One Tap to Hijack Them All: A Security Analysis of the Google Fast Pair Protocol},
  author    = {Duttagupta, Sayon and Wyns, Seppe and Antonijević, Nikola and Singelée, Dave and Preneel, Bart},
  booktitle = {2026 IEEE Symposium on Security and Privacy (S\&P)},
  year      = {2026},
}

Aviso de Exención de Responsabilidad y Uso Responsable

Los materiales se proporcionan para permitir la reproducibilidad de nuestra evaluación y ayudar a los investigadores a realizar pruebas defensivas. Utilice estos materiales solo para investigación de seguridad autorizada y verificación defensiva en dispositivos que posea o tenga permiso explícito para probar. Dado que el código en este repositorio demuestra vulnerabilidades en accesorios de consumo, no lo utilice para atacar dispositivos de terceros sin un permiso escrito claro. Los autores realizaron todos los experimentos en dispositivos propiedad del equipo del proyecto o donados con consentimiento informado. Al ejecutar estas herramientas, acepta utilizarlas únicamente para investigación defensiva, reproducción de nuestros resultados o autoevaluación de dispositivos.

Configuración y Requisitos

[!NOTE] Resumen: asegúrese de tener una máquina Linux con un adaptador Bluetooth, y que Node.js (LTS) y pnpm estén instalados.
Puede ejecutar tanto la interfaz de usuario como el servidor en la misma máquina ejecutando bash build.sh seguido de bash start.sh.

Este repositorio contiene un arsenal de pruebas para evaluar si un dispositivo objetivo implementa correctamente ciertos requisitos de seguridad de Google Fast Pair. El arsenal puede comprobar si el predicado de estado de emparejamiento se implementa correctamente, si los mensajes con nonces reutilizados se rechazan y si el dispositivo es vulnerable a un ataque de curva inválida. El arsenal consta de un servidor backend y una interfaz web frontend.

[!NOTE] Si busca la implementación de los ataques específicamente: ./toolkit-server/src/fast-pair-service.ts y ./toolkit-server/src/protocol.ts contienen la implementación de los ataques y el protocolo Fast Pair.

El conjunto de herramientas consta de dos componentes: el servidor y la interfaz de usuario.
El servidor debe ejecutarse en un sistema Linux y se ha probado con una Raspberry Pi 4.
La interfaz de usuario es un frontend Next.js que se puede utilizar para controlar el servidor y puede ejecutarse en cualquier lugar donde Node.js sea compatible. La interfaz de usuario debe poder conectarse al servidor a través de la red.

Probamos el arsenal con Raspberry Pi OS Lite (64 bits) (6.12.47+rpt-rpi-v8), BlueZ versión 5.82.

Prerrequisitos

Una máquina Linux con BlueZ, Node.js y pnpm instalados.

Node.js

Recomendamos encarecidamente usar la versión actual de soporte a largo plazo (LTS) de Node.js (v24.14.0).
Nos hemos asegurado de que el conjunto de herramientas funcione con esta versión. Las versiones anteriores pueden funcionar hasta v18, pero las versiones más antiguas probablemente fallarán o producirán resultados inesperados.

nvm.sh

Si usa nvm para administrar las versiones de Node.js instaladas, debe asegurarse de que root también tenga acceso a la versión de Node.js administrada por nvm.
Como se explica en esta publicación de StackOverflow, es posible que necesite crear un nuevo enlace simbólico.

# Fuente - https://stackoverflow.com/a/40078875
# Publicado por SimpleJ, modificado por la comunidad. Consulte la 'Línea de tiempo' de la publicación para ver el historial de cambios
# Recuperado el 30-03-2026, Licencia - CC BY-SA 4.0

sudo ln -s "$NVM_DIR/versions/node/$(nvm version)/bin/node" "/usr/local/bin/node"
sudo ln -s "$NVM_DIR/versions/node/$(nvm version)/bin/npm" "/usr/local/bin/npm"
sudo ln -s "$NVM_DIR/versions/node/$(nvm version)/bin/npx" "/usr/local/bin/npx"

[!NOTE] Para ejecutar el servidor, solo necesita enlazar node.

Si Node.js también está instalado mediante un gestor de paquetes externo, la versión disponible para sudo puede ser diferente de la que usa nvm.
Puede comprobarlo comparando la salida de node -v y sudo node -v.
Si bien recomendamos Node.js LTS v24, el servidor debería funcionar correctamente hasta v18.

pnpm

Si Node.js v24 LTS está instalado, debería poder habilitar pnpm usando el siguiente comando:

corepack enable

Herramientas adicionales

El arsenal también requiere hcitool y l2ping.
Dependiendo de su distribución de Linux, hcitool podría no estar disponible. Es posible que tenga que instalar bluez-deprecated-tools.
Permanecen preinstalados en la última versión de Raspberry Pi OS Lite en el momento de escribir esto. (1 de octubre de 2025)

Si el adaptador Bluetooth no está encendido, el servidor intentará usar rfkill para encenderlo.
Probar la extensión Audio Switch requiere rfcomm.

[!NOTE] El servidor comprobará la disponibilidad de estas herramientas al iniciarse. En la consola se mostrará información adicional sobre las funciones que pueden no estar disponibles.

Reproducir los resultados requiere acceso físico a un dispositivo vulnerable.
Tenga en cuenta que la mayoría de los fabricantes han publicado actualizaciones de software para WhisperPair, por lo que es posible que necesite dispositivos con firmware desactualizado.
Consulte Selección de un dispositivo para obtener más información sobre los dispositivos que utilizamos en nuestra evaluación.

Configuración Rápida

Si desea ejecutar la interfaz de usuario y el servidor en la misma máquina (Linux), puede usar los scripts build.sh y start.sh.
Primero, instale las dependencias requeridas y compile los componentes usando:

bash build.sh
Descargar herramienta