
Strumento proof-of-concept che dimostra il bypass dell'accesso Bluetooth RFCOMM senza autenticazione in stampanti termiche vulnerabili
Exploit Bluetooth a Autenticazione Zero
"Rubi la Stampante, Possiedi il Sistema"
███████╗███████╗██████╗ ██████╗
╚══███╔╝██╔════╝██╔══██╗██╔═══██╗
███╔╝ █████╗ ██████╔╝██║ ██║
███╔╝ ██╔══╝ ██╔══██╗██║ ██║
███████╗███████╗██║ ██║╚██████╔╝
╚══════╝╚══════╝╚═╝ ╚═╝ ╚═════╝
██████╗ █████╗ ██╗██████╗
██╔══██╗██╔══██╗██║██╔══██╗
██████╔╝███████║██║██████╔╝
██╔═══╝ ██╔══██║██║██╔══██╗
██║ ██║ ██║██║██║ ██║
╚═╝ ╚═╝ ╚═╝╚═╝╚═╝ ╚═╝
Autore: [CBKB] DeadlyData | 2026
ZeroPair è uno strumento proof-of-concept che dimostra una vulnerabilità a autenticazione zero nelle stampanti termiche abilitate Bluetooth che utilizzano chipset Jieli e Barrot. I dispositivi interessati accettano connessioni RFCOMM non autenticate senza richiedere l'abbinamento o l'interazione dell'utente, consentendo a un attaccante nel raggio Bluetooth di accedere all'interfaccia di comando della stampante.
CVE: Inviato a MITRE (assegnazione in sospeso)
| ZeroPair Proof of Concept |
Le stampanti termiche abilitate Bluetooth che utilizzano chipset Bluetooth Jieli e Barrot contengono una vulnerabilità di bypass dell'autenticazione nel servizio RFCOMM (SPP). A causa di un controllo degli accessi improprio implementato nel firmware, i dispositivi interessati accettano connessioni RFCOMM non autenticate senza richiedere l'abbinamento o l'interazione dell'utente. La vulnerabilità risiede in uno stato di fiducia nascosto nel firmware che non può essere ispezionato o rimosso utilizzando i normali strumenti di gestione Bluetooth.
| Classificazione | Gravità |
|---|---|
| Autenticazione Zero | Critica |
| Fiducia di Abbinamento Persistente | Alta |
| Stato di Abbinamento Nascosto | Alta |
| Bypass di Autenticazione Sconosciuto | Alta |
Anche altre stampanti termiche Bluetooth che utilizzano questi chipset potrebbero essere interessate.
bluez - Stack del protocollo Bluetooth (hcitool, bluetoothctl, rfcomm, sdptool)Installazione su Debian/Ubuntu:
sudo apt install bluez
coloramapip install colorama
ZeroPair richiede privilegi di root per le operazioni RFCOMM.
Esegue una validazione completa della vulnerabilità in 4 fasi prima dello sfruttamento:
sudo python3 ZeroPair.py <MAC_ADDRESS>
sudo python3 ZeroPair.py 66:32:9E:2E:FD:94
Salta la validazione e tenta lo sfruttamento diretto:
sudo python3 ZeroPair.py <MAC_ADDRESS> --skip
Esegue la scansione di tutti i dispositivi Bluetooth, identifica le stampanti, valida e sfrutta:
sudo python3 ZeroPair.py --scan
Modalità più veloce - esegue la scansione e sfrutta senza validazione:
sudo python3 ZeroPair.py --scan --skip
bluetoothctl/var/lib/bluetooth/)Le stampanti interessate implementano una politica di accettazione RFCOMM permissiva a livello di firmware. Il controller Bluetooth non applica autenticazione o crittografia per le connessioni SPP in entrata. Poiché lo stato di fiducia è gestito nel firmware piuttosto che dallo stack Bluetooth host (BlueZ), strumenti standard come bluetoothctl non possono rilevare, ispezionare o revocare la fiducia implicita. Il dispositivo accetta silenziosamente connessioni da qualsiasi host Bluetooth senza interazione dell'utente.
[*] single target mode (validation enabled)
[*] ==========================================================
[*] target: 66:32:9E:2E:FD:94 (X6h-A725)
[*] model: X6h-A725
[*] ==========================================================
[*] starting vulnerability validation...
[*] testing user-space pairing visibility [DONE]
[*] identifying local bluetooth adapter [DONE]
[*] checking filesystem pairing cache [DONE]
[*] testing RFCOMM unauthenticated access [DONE]
[!] VULNERABILITY CONFIRMED
Type: ZERO AUTHENTICATION
Severity: CRITICAL
[*] vulnerability details:
[+] RFCOMM accessible: YES
[+] BlueZ visible: NO
[+] BlueZ paired: NO
[+] Cache exists: NO
[+] target is exploitable - proceeding with attack
[*] discovering RFCOMM channels [channel 1]
[*] establishing RFCOMM connection [CONNECTED]
[*] injecting ESC/POS payload [SUCCESS]
[*] exploitation successful - check printer output!
[+] exploitation completed successfully
Questo strumento è destinato esclusivamente a test di sicurezza autorizzati e scopi educativi. L'accesso non autorizzato a sistemi informatici è illegale. L'autore non si assume alcuna responsabilità e non è responsabile di qualsiasi uso improprio o danno causato da questo strumento. Utilizza in modo responsabile e solo su sistemi di tua proprietà o per cui hai esplicita autorizzazione al test.
MIT
| Modello | Produttore | Chipset | PIN Predefinito | Set di Comandi |
|---|
| X6h-A725 | Zhuhai Jieli | Jieli | 1234 | ESC/POS |
| M58-L | Zhuhai Jieli | Jieli | 1234 | ESC/POS |
| D450 | Omezizy | Barrot | 0000 | TSPL |
| Argomento | Abbreviazione | Descrizione |
|---|
target | Indirizzo MAC del target (es. 66:32:9E:2E:FD:94) | |
--scan | -a | Modalità scansione automatica: trova e sfrutta tutte le stampanti |
--skip | -s | Salta la validazione della vulnerabilità (più veloce) |