
WPair는 Google Fast Pair 프로토콜의 CVE-2025-36911(예: WhisperPair) 취약점을 시연하는 방어적 보안 연구 도구입니다. 이 취약점은 전 세계 수백만 개의 Bluetooth 오디오 기기에 영향을 미치며, 사용자 동의 없이 무단 페어링과 잠재적인 마이크 접근을 가능하게 합니다.
CVE-2025-36911(일명 WhisperPair) 취약점 스캐너 및 연구 도구
기능 • 설치 • 사용법 • 작동 원리 • 취약점 • 크레딧
이 애플리케이션은 @ZalexDev 님이 개인 자격으로 제작한 독립적인 구현체입니다. 원저자인 KU Leuven 연구진은 이 취약점을 발견하고 공개했지만, 어떤 코드도 공개하지 않았으며 본 프로젝트와 아무런 관련이 없습니다. 크레딧에 그들을 포함한 것은 오직 연구 기여를 인정하기 위한 목적뿐입니다.
WPair는 Google Fast Pair 프로토콜의 CVE-2025-36911 취약점을 시연하는 방어적 보안 연구 도구입니다. 이 취약점은 전 세계 수백만 개의 Bluetooth 오디오 기기에 영향을 미치며, 사용자 동의 없이 무단 페어링 및 잠재적인 마이크 접근을 허용합니다.
목적: 보안 연구자, 기기 제조사, 최종 사용자가 펌웨어 업데이트가 필요한 취약한 기기를 식별하도록 돕습니다.
이 도구는 의도적으로 FMDN 프로비저닝 기능을 포함하지 않습니다. 취약점 체인이 기술적으로는 손상된 기기를 Google Find Hub Network에 등록하여 지속적인 위치 추적을 가능하게 하지만, 저는 이 기능을 구현하지 않기로 선택했습니다. 누군가의 헤드폰을 은밀한 추적 비콘으로 바꾸는 것은 보안 연구에서 스토커웨어 영역으로 넘어가는 명백한 윤리적 경계를 넘는 행위입니다. Account Key 쓰기 및 오디오 접근 시연만으로도 이 취약점의 심각성을 입증하기에 충분합니다.
WPair-vX.X.X.apk 다운로드git clone https://github.com/zalexdev/whisper-pair-app.git
cd whisper-pair-app
./gradlew assembleDebug
Scan을 탭하여 주변 Fast Pair 기기를 탐색합니다. 페어링 모드의 기기에는 "Pairing" 배지가 표시됩니다.
페어링 모드가 아닌 기기의 경우 Test를 탭하여 취약 여부를 확인합니다. 이 검사는 비침습적이며 기기와 페어링하지 않습니다.
| 상태 | 의미 |
|---|---|
VULNERABLE | 기기가 CVE-2025-36911의 영향을 받음 |
Patched | 기기에 보안 패치가 적용됨 |
Error | 테스트 결과 불확실(기기가 이미 페어링되었을 수 있음) |
취약한 기기의 경우 Magic을 탭하여 전체 익스플로잇 체인을 시연합니다:
페어링 성공 후:
sequenceDiagram
participant App as WPair
participant Target as Vulnerable Device
participant BT as Android Bluetooth
App->>Target: BLE Scan (0xFE2C service)
Target-->>App: Fast Pair Advertisement
Note over App: Vulnerability Test
App->>Target: GATT Connect
App->>Target: Read Model ID
App->>Target: Write Key-Based Pairing (no signature)
Target-->>App: Response (Vulnerable if accepted)
Note over App: Exploitation
App->>Target: Key-Based Pairing Request
Target-->>App: Encrypted Response + BR/EDR Address
App->>BT: createBond(BR/EDR Address)
BT->>Target: Bluetooth Classic Pairing
Target-->>BT: Pairing Complete
Note over App: Audio Access
App->>BT: Connect HFP Profile
BT->>Target: HFP Connection
App->>BT: Start SCO Audio
Target-->>App: Microphone Stream
flowchart LR
A[Scan] --> B{Fast Pair<br>Device?}
B -->|Yes| C[Test Vulnerability]
B -->|No| A
C --> D{Vulnerable?}
D -->|Yes| E[Exploit]
D -->|No| F[Patched ✓]
E --> G[Pair Device]
G --> H[Connect HFP]
H --> I[Access Microphone]
심각도: 높음(High) CVSS 점수: 8.1 영향 대상: Google Fast Pair 프로토콜 구현체
Fast Pair 프로토콜은 키 기반 페어링(Key-Based Pairing)을 사용하여 페어링 요청을 인증합니다. 취약점이 발생하는 이유는 다음과 같습니다:
주요 영향받는 제조사:
WhisperPair/
├── app/src/main/java/com/zalexdev/whisperpair/
│ ├── MainActivity.kt # UI and navigation
│ ├── Scanner.kt # BLE Fast Pair scanner
│ ├── FastPairDevice.kt # Device data model
│ ├── VulnerabilityTester.kt # Non-invasive vuln check
│ ├── FastPairExploit.kt # PoC exploit implementation
│ └── BluetoothAudioManager.kt # HFP audio handling
├── app/src/main/res/
│ └── ... # UI resources
└── README.md
벨기에 KU Leuven
* 주 저자
원본 연구 자금 지원: 플랑드르 정부 사이버 보안 연구 프로그램(VOEWICS02)
이 도구는 승인된 보안 연구 및 교육 목적으로만 제공됩니다.
이 소프트웨어를 사용함으로써 귀하는 이를 책임감 있게 그리고 모든 관련 법률을 준수하여 사용하는 데 동의하는 것으로 간주됩니다.
| 도구 | 설명 |
|---|---|
| Stryker | Android용 종합 모바일 침투 테스트 도구 키트 |
WhisperPair가 보안 연구에 유용하다고 생각되신다면:
암호화폐 기부:
TRC20 (USDT): TXVt15poW3yTBb7zSdaBRuyFsGCpFyg8CU
이 프로젝트는 Apache License 2.0에 따라 라이선스가 부여됩니다. 자세한 내용은 LICENSE 파일을 참조하십시오.
보안 연구 커뮤니티를 위해 ❤️로 제작됨
| 기능 | 설명 |
|---|
| BLE 스캐너 | 0xFE2C 서비스 UUID를 브로드캐스트하는 Fast Pair 기기 탐색 |
| 취약점 테스터 | 기기가 CVE-2025-36911에 대해 패치되었는지 비침습적으로 확인 |
| 익스플로잇 데모 | 승인된 보안 테스트를 위한 전체 개념 증명(PoC) |
| HFP 오디오 접근 | 익스플로잇 이후 마이크 접근 시연 |
| 실시간 청취 | 휴대폰 스피커로 실시간 오디오 스트리밍 |
| 녹음 | 캡처된 오디오를 M4A 파일로 저장 |
| 연구자 | 소속 |
|---|
| Sayon Duttagupta* | COSIC 그룹 |
| Nikola Antonijević | COSIC 그룹 |
| Bart Preneel | COSIC 그룹 |
| Seppe Wyns* | DistriNet 그룹 |
| Dave Singelée | DistriNet 그룹 |