
WPair es una herramienta de investigación de seguridad defensiva que demuestra la vulnerabilidad CVE-2025-36911 (p. ej., WhisperPair) en el protocolo Fast Pair de Google. Esta vulnerabilidad afecta a millones de dispositivos de audio Bluetooth en todo el mundo, permitiendo el emparejamiento no autorizado y el posible acceso al micrófono sin el consentimiento del usuario.
Escáner y herramienta de investigación de vulnerabilidades CVE-2025-36911 (p. ej., WhisperPair)
Características • Instalación • Uso • Cómo funciona • Vulnerabilidad • Créditos
Esta aplicación es una implementación independiente creada por @ZalexDev a título personal. Los investigadores originales de KU Leuven descubrieron y divulgaron la vulnerabilidad, pero no han publicado ningún código y no están afiliados a este proyecto. Su inclusión en los créditos es únicamente para reconocer su contribución a la investigación.
WPair es una herramienta defensiva de investigación de seguridad que demuestra la vulnerabilidad CVE-2025-36911 en el protocolo Fast Pair de Google. Esta vulnerabilidad afecta a millones de dispositivos de audio Bluetooth en todo el mundo, permitiendo el emparejamiento no autorizado y el posible acceso al micrófono sin el consentimiento del usuario.
Propósito: Ayudar a investigadores de seguridad, fabricantes de dispositivos y usuarios finales a identificar dispositivos vulnerables que necesitan actualizaciones de firmware.
Esta herramienta no incluye deliberadamente la funcionalidad de aprovisionamiento de FMDN. Aunque la cadena de vulnerabilidades técnicamente permite inscribir dispositivos comprometidos en la red Find Hub de Google para el rastreo persistente de ubicación, he decidido no implementar esta capacidad. Convertir los auriculares de alguien en una baliza de rastreo encubierta cruza una clara línea ética que lleva de la investigación de seguridad al territorio del stalkerware. Las demostraciones de escritura de Account Key y de acceso al audio son suficientes para probar la gravedad de la vulnerabilidad.
WPair-vX.X.X.apkgit clone https://github.com/zalexdev/whisper-pair-app.git
cd whisper-pair-app
./gradlew assembleDebug
Toca Scan para descubrir dispositivos Fast Pair cercanos. Los dispositivos en modo de emparejamiento mostrarán una insignia "Pairing".
Para dispositivos que no estén en modo de emparejamiento, toca Test para comprobar si son vulnerables. Esto no es invasivo y no empareja el dispositivo.
| Estado | Significado |
|---|---|
VULNERABLE | El dispositivo está afectado por CVE-2025-36911 |
Patched | El dispositivo ha sido actualizado con el parche de seguridad |
Error | Prueba no concluyente (el dispositivo puede estar ya emparejado) |
Para dispositivos vulnerables, toca Magic para demostrar la cadena de explotación completa:
Tras un emparejamiento correcto:
sequenceDiagram
participant App as WPair
participant Target as Vulnerable Device
participant BT as Android Bluetooth
App->>Target: BLE Scan (0xFE2C service)
Target-->>App: Fast Pair Advertisement
Note over App: Vulnerability Test
App->>Target: GATT Connect
App->>Target: Read Model ID
App->>Target: Write Key-Based Pairing (no signature)
Target-->>App: Response (Vulnerable if accepted)
Note over App: Exploitation
App->>Target: Key-Based Pairing Request
Target-->>App: Encrypted Response + BR/EDR Address
App->>BT: createBond(BR/EDR Address)
BT->>Target: Bluetooth Classic Pairing
Target-->>BT: Pairing Complete
Note over App: Audio Access
App->>BT: Connect HFP Profile
BT->>Target: HFP Connection
App->>BT: Start SCO Audio
Target-->>App: Microphone Stream
flowchart LR
A[Scan] --> B{Fast Pair<br>Device?}
B -->|Yes| C[Test Vulnerability]
B -->|No| A
C --> D{Vulnerable?}
D -->|Yes| E[Exploit]
D -->|No| F[Patched ✓]
E --> G[Pair Device]
G --> H[Connect HFP]
H --> I[Access Microphone]
Severidad: Alta Puntuación CVSS: 8.1 Afectados: Implementaciones del protocolo Fast Pair de Google
El protocolo Fast Pair utiliza el emparejamiento basado en clave (Key-Based Pairing) para autenticar las solicitudes de emparejamiento. La vulnerabilidad existe porque:
Los principales fabricantes afectados incluyen:
WhisperPair/
├── app/src/main/java/com/zalexdev/whisperpair/
│ ├── MainActivity.kt # UI and navigation
│ ├── Scanner.kt # BLE Fast Pair scanner
│ ├── FastPairDevice.kt # Device data model
│ ├── VulnerabilityTester.kt # Non-invasive vuln check
│ ├── FastPairExploit.kt # PoC exploit implementation
│ └── BluetoothAudioManager.kt # HFP audio handling
├── app/src/main/res/
│ └── ... # UI resources
└── README.md
KU Leuven, Bélgica
* Autores principales
Financiación de la investigación original: Programa de Investigación en Ciberseguridad del Gobierno Flamenco (VOEWICS02)
Esta herramienta se proporciona únicamente con fines de investigación de seguridad autorizada y educación.
Al utilizar este software, aceptas usarlo de forma responsable y en cumplimiento de todas las leyes aplicables.
| Herramienta | Descripción |
|---|---|
| Stryker | Kit integral de pentesting móvil para Android |
Si WhisperPair te resulta útil para tu investigación de seguridad:
Donaciones en criptomonedas:
TRC20 (USDT): TXVt15poW3yTBb7zSdaBRuyFsGCpFyg8CU
Este proyecto está licenciado bajo la Licencia Apache 2.0; consulta el archivo LICENSE para más detalles.
Hecho con ❤️ para la comunidad de investigación de seguridad
| Característica | Descripción |
|---|
| Escáner BLE | Descubre dispositivos Fast Pair que transmiten el UUID de servicio 0xFE2C |
| Comprobador de vulnerabilidad | Verificación no invasiva de si el dispositivo está parcheado contra CVE-2025-36911 |
| Demostración de exploit | Prueba de concepto completa para pruebas de seguridad autorizadas |
| Acceso de audio HFP | Demuestra el acceso al micrófono tras la explotación |
| Escucha en vivo | Transmisión de audio en tiempo real al altavoz del teléfono |
| Grabación | Guarda el audio capturado como archivos M4A |
| Investigador | Afiliación |
|---|
| Sayon Duttagupta* | Grupo COSIC |
| Nikola Antonijević | Grupo COSIC |
| Bart Preneel | Grupo COSIC |
| Seppe Wyns* | Grupo DistriNet |
| Dave Singelée | Grupo DistriNet |