
Un scanner de vulnérabilité pour Whisper Pair (CVE-2025-36911)
Outil de recherche en sécurité pour détecter les accessoires Bluetooth vulnérables aux attaques WhisperPair
🌐 WhisperPair Research • 📦 Installation • 🚀 Utilisation • 🔬 Détails Techniques
Cet outil est destiné uniquement aux tests de sécurité et à la recherche autorisés. Tester des appareils sans autorisation explicite peut violer les lois de votre juridiction. Testez uniquement les appareils que vous possédez ou pour lesquels vous avez une autorisation.
Google Fast Pair permet un appairage en un clic et une synchronisation des comptes sur une variété d'accessoires Bluetooth compatibles. Bien que Fast Pair ait été adopté par de nombreuses marques grand public populaires, les chercheurs ont découvert que de nombreux produits phares n'ont pas implémenté Fast Pair correctement, introduisant une faille qui permet à un attaquant de détourner des appareils et de pister les victimes en utilisant le réseau Find Hub de Google.
WhisperPair est une famille d'attaques pratiques qui exploite une faille dans l'implémentation de Fast Pair sur les accessoires audio phares. Les résultats montrent comment un petit « module complémentaire » d'utilisabilité peut introduire des risques de sécurité et de vie privée à grande échelle pour des centaines de millions d'utilisateurs.
📖 Pour l'article de recherche complet et les détails, visitez whisperpair.eu
WhisperPair permet aux attaquants de forcer l'appairage d'un accessoire Fast Pair vulnérable (par exemple, des écouteurs ou un casque sans fil) avec un appareil contrôlé par l'attaquant sans le consentement de l'utilisateur. Cela donne à l'attaquant un contrôle total sur l'accessoire, lui permettant de :
Performance de l'attaque :
- ⏱️ Temps médian : 10 secondes
- 📏 Portée testée : Jusqu'à 14 mètres
- 🚫 Aucun accès physique requis
Certains appareils prennent également en charge le réseau Find Hub de Google, permettant aux utilisateurs de retrouver des accessoires perdus en utilisant des rapports de localisation crowdsourcés provenant d'autres appareils Android. Cependant, si un accessoire n'a jamais été appairé avec un appareil Android, un attaquant peut ajouter l'accessoire à son propre compte Google, ce qui lui permet de pister l'utilisateur via l'accessoire compromis.
La victime peut voir une notification de pistage indésirable après plusieurs heures ou jours, mais cette notification affichera son propre appareil. Cela peut amener les utilisateurs à ignorer l'avertissement comme un bug, permettant à un attaquant de pister la victime pendant une période prolongée.
La faille provient du fait que de nombreux accessoires ne respectent pas une étape critique du processus d'appairage.
Pour démarrer la procédure Fast Pair, un Seeker (un téléphone) envoie un message Key-Based Pairing (KBP) au Provider (un accessoire) indiquant qu'il souhaite s'appairer. Selon la spécification Fast Pair :
« Si l'accessoire n'est pas en mode appairage, il devrait ignorer ces messages. »
Cependant, de nombreux appareils ne respectent pas cette vérification en pratique, permettant à des appareils non autorisés de démarrer le processus d'appairage. Après avoir reçu une réponse de l'appareil vulnérable, un attaquant peut terminer la procédure Fast Pair en établissant un appairage Bluetooth régulier.

Byte 0: Message Type (0x00 = KBP Request)
Byte 1: Flags
Bit 0: Request device action
Bit 4: Request bonding
Bytes 2-7: Provider's BLE address (6 bytes)
Bytes 8-15: Random salt (should be encrypted with shared secret)
Un appareil corrigé vérifiera que le salt est correctement chiffré à l'aide d'un secret partagé dérivé d'ECDH. Un appareil vulnérable accepte toute charge utile de 16 octets sans validation.
Cette attaque exploite le fait que les appareils non Android n'effectuent pas la procédure Fast Pair lorsqu'ils se connectent à un accessoire. Les appareils Android écrivent une Account Key sur l'accessoire après la fin de l'appairage. Cette clé établit la propriété—la première clé écrite est marquée comme la Owner Account Key.
Par conséquent, si la victime n'a jamais connecté son accessoire à un appareil Android, l'attaquant sera marqué comme propriétaire après avoir écrit sa clé de compte.
WhisperPair n'est pas un problème isolé. Les recherches montrent que plusieurs appareils, fabricants et chipsets sont concernés. Cela démontre une défaillance systémique plutôt qu'une erreur individuelle de développeur. Des implémentations non sécurisées ont atteint le marché à grande échelle, montrant une chaîne de défaillances de conformité à trois niveaux :
| Niveau | Statut |
|---|---|
| Implémentation | ❌ Échec |
| Validation | ❌ Échec |
| Certification | ❌ Échec |
De nombreux appareils certifiés Fast Pair de différents fabricants se sont avérés vulnérables :
⚠️ Cette liste n'est pas exhaustive. De nombreux autres appareils peuvent être concernés.
La seule façon de corriger cette vulnérabilité est d'installer une mise à jour logicielle publiée par le fabricant de l'accessoire.
Bien que de nombreux fabricants aient publié des correctifs pour leurs appareils impactés, les mises à jour logicielles peuvent ne pas encore être disponibles pour tous les appareils vulnérables. Nous encourageons les chercheurs et les utilisateurs à vérifier la disponibilité des correctifs directement auprès du fabricant.
cd fastpair-scanner
# Créer un environnement virtuel (recommandé)
python -m venv venv
source venv/bin/activate
# Installer les dépendances
pip install -r requirements.txt
# Scan basique (10 secondes)
python main.py scan
# Scan étendu (30 secondes)
python main.py scan -d 30
Scannez et testez automatiquement tous les appareils découverts :
python main.py scan --mass-test
python main.py test AA:BB:CC:DD:EE:FF
python main.py -v scan --mass-test
╔══════════════════════════════════════════════════════════════╗
║ Fast Pair Vulnerability Scanner ║
║ CVE-2025-36911 Detection Tool ║
╚══════════════════════════════════════════════════════════════╝
Scanning for Fast Pair devices (10.0s)...
────────────────────────────────────────────────────────────────
███░ 5D:55:42:37:D7:60 - OnePlus Buds 3 [PAIRING]
Model ID: 347C9F
Testing 1 device(s) for CVE-2025-36911...
[1/1] Testing OnePlus Buds 3
Connected, discovering services...
Found KBP characteristic, sending test request...
🔴 VULNERABLE! Device accepted unencrypted KBP request
────────────────────────────────────────────────────────────────
Summary:
Total devices: 1
Vulnerable: 1
Cet outil teste les appareils en utilisant la méthode suivante :
0xFE2C)...1234...)Ce logiciel est fourni à des fins éducatives et de tests de sécurité autorisés uniquement. Les auteurs ne sont pas responsables de l'utilisation abusive de cet outil. Obtenez toujours une autorisation appropriée avant de tester des appareils.
Licence MIT - Voir LICENSE pour les détails.
Basé sur les recherches de whisperpair.eu
| Propriété | Valeur |
|---|
| Temps d'attaque | ~10 secondes (médiane) |
| Portée | Jusqu'à 14 mètres testé |
| Matériel requis | Matériel standard |
| Interaction Utilisateur | Aucune nécessaire |
| Accès Physique | Non nécessaire |
| Fabricant | Modèles connus affectés |
|---|
| OnePlus | Buds 3, Buds Pro 2, Buds Z |
| Pixel Buds Pro, Pixel Buds A-Series | |
| Samsung | Galaxy Buds2 Pro, Galaxy Buds FE |
| JBL | Divers modèles |
| Sony | Divers modèles |