
WPairは、GoogleのFast PairプロトコルにおけるCVE-2025-36911(別名WhisperPair)の脆弱性を実証する、防御的なセキュリティリサーチツールです。この脆弱性は世界中の数百万台のBluetoothオーディオデバイスに影響を与え、ユーザーの同意なしに不正なペアリングやマイクアクセスを可能にします。
CVE-2025-36911(例: WhisperPair)脆弱性スキャナー&研究ツール
特徴 • インストール • 使い方 • 動作の仕組み • 脆弱性 • クレジット
このアプリケーションは @ZalexDev が個人の立場で作成した独自実装です。元の KU Leuven の研究者らはこの脆弱性を発見・開示しましたが、コードは一切公開しておらず、本プロジェクトとは関係ありません。クレジットへの記載は、彼らの研究貢献を称えることのみを目的としています。
WPair は、Google の Fast Pair プロトコルにおける CVE-2025-36911 の脆弱性を実証する、防御的なセキュリティ研究ツールです。この脆弱性は世界中の何百万もの Bluetooth オーディオデバイスに影響を与え、ユーザーの同意なしに不正なペアリングやマイクへのアクセスを可能にします。
目的: セキュリティ研究者、デバイスメーカー、エンドユーザーが、ファームウェアの更新が必要な脆弱なデバイスを特定できるようにすること。
このツールは、意図的に FMDN プロビジョニング機能を含めていません。脆弱性チェーンは技術的には、侵害されたデバイスを Google の Find Hub Network に登録して永続的な位置追跡を行うことを可能にしますが、私はこの機能を実装しないことを選択しました。他人のヘッドホンを秘密の追跡ビーコンに変えることは、セキュリティ研究からストーカーウェアの領域へと明確に越える倫理的な一線です。Account Key の書き込みとオーディオアクセスのデモンストレーションは、この脆弱性の重大性を証明するのに十分です。
WPair-vX.X.X.apk をダウンロードしますgit clone https://github.com/zalexdev/whisper-pair-app.git
cd whisper-pair-app
./gradlew assembleDebug
Scan をタップして、近くの Fast Pair デバイスを発見します。ペアリングモードのデバイスには「Pairing」バッジが表示されます。
ペアリングモードではないデバイスの場合、Test をタップして脆弱かどうかを確認します。これは非侵襲的であり、デバイスとはペアリングしません。
| ステータス | 意味 |
|---|---|
VULNERABLE | デバイスが CVE-2025-36911 の影響を受ける |
Patched | デバイスにセキュリティ修正が適用済み |
Error | テストは決定的でない(デバイスがすでにペアリング済みの可能性) |
脆弱なデバイスの場合、Magic をタップして完全なエクスプロイトチェーンを実演します:
ペアリングが成功した後:
sequenceDiagram
participant App as WPair
participant Target as Vulnerable Device
participant BT as Android Bluetooth
App->>Target: BLE Scan (0xFE2C service)
Target-->>App: Fast Pair Advertisement
Note over App: Vulnerability Test
App->>Target: GATT Connect
App->>Target: Read Model ID
App->>Target: Write Key-Based Pairing (no signature)
Target-->>App: Response (Vulnerable if accepted)
Note over App: Exploitation
App->>Target: Key-Based Pairing Request
Target-->>App: Encrypted Response + BR/EDR Address
App->>BT: createBond(BR/EDR Address)
BT->>Target: Bluetooth Classic Pairing
Target-->>BT: Pairing Complete
Note over App: Audio Access
App->>BT: Connect HFP Profile
BT->>Target: HFP Connection
App->>BT: Start SCO Audio
Target-->>App: Microphone Stream
flowchart LR
A[Scan] --> B{Fast Pair<br>Device?}
B -->|Yes| C[Test Vulnerability]
B -->|No| A
C --> D{Vulnerable?}
D -->|Yes| E[Exploit]
D -->|No| F[Patched ✓]
E --> G[Pair Device]
G --> H[Connect HFP]
H --> I[Access Microphone]
深刻度: 高 CVSS スコア: 8.1 影響を受ける対象: Google Fast Pair プロトコルの実装
Fast Pair プロトコルは、ペアリング要求の認証にキーベースペアリングを使用します。この脆弱性は以下の理由で存在します:
主な影響を受けるメーカー:
WhisperPair/
├── app/src/main/java/com/zalexdev/whisperpair/
│ ├── MainActivity.kt # UI and navigation
│ ├── Scanner.kt # BLE Fast Pair scanner
│ ├── FastPairDevice.kt # Device data model
│ ├── VulnerabilityTester.kt # Non-invasive vuln check
│ ├── FastPairExploit.kt # PoC exploit implementation
│ └── BluetoothAudioManager.kt # HFP audio handling
├── app/src/main/res/
│ └── ... # UI resources
└── README.md
KU Leuven、ベルギー
* 主著者
オリジナル研究への資金提供: フランダース政府サイバーセキュリティ研究プログラム(VOEWICS02)
このツールは、許可されたセキュリティ研究および教育目的のみで提供されます。
本ソフトウェアを使用することで、責任を持って、適用されるすべての法律に準拠して使用することに同意したものとみなされます。
| ツール | 説明 |
|---|---|
| Stryker | Android 向けの包括的なモバイルペネトレーションテストツールキット |
WhisperPair がセキュリティ研究に役立つと思われた場合:
暗号通貨での寄付:
TRC20 (USDT): TXVt15poW3yTBb7zSdaBRuyFsGCpFyg8CU
このプロジェクトは Apache License 2.0 の下でライセンスされています。詳細は LICENSE ファイルを参照してください。
セキュリティ研究コミュニティのために ❤️ を込めて作られました
| 機能 | 説明 |
|---|
| BLE スキャナー | 0xFE2C サービス UUID をブロードキャストする Fast Pair デバイスを発見します |
| 脆弱性テスター | CVE-2025-36911 に対するパッチ適用済みかどうかを非侵襲で確認します |
| エクスプロイトデモンストレーション | 許可されたセキュリティテストのための完全な概念実証 |
| HFP オーディオアクセス | エクスプロイト後のマイクアクセスを実演します |
| ライブリスニング | スマートフォンのスピーカーへのリアルタイム音声ストリーミング |
| 録音 | キャプチャした音声を M4A ファイルとして保存します |
| 研究者 | 所属 |
|---|
| Sayon Duttagupta* | COSIC グループ |
| Nikola Antonijević | COSIC グループ |
| Bart Preneel | COSIC グループ |
| Seppe Wyns* | DistriNet グループ |
| Dave Singelée | DistriNet グループ |