
Ferramenta de prova de conceito que demonstra bypass de acesso Bluetooth RFCOMM sem autenticação em impressoras térmicas vulneráveis.
Exploração Bluetooth de Autenticação Zero
"Roube a Impressão, Domine o Sistema"
███████╗███████╗██████╗ ██████╗
╚══███╔╝██╔════╝██╔══██╗██╔═══██╗
███╔╝ █████╗ ██████╔╝██║ ██║
███╔╝ ██╔══╝ ██╔══██╗██║ ██║
███████╗███████╗██║ ██║╚██████╔╝
╚══════╝╚══════╝╚═╝ ╚═╝ ╚═════╝
██████╗ █████╗ ██╗██████╗
██╔══██╗██╔══██╗██║██╔══██╗
██████╔╝███████║██║██████╔╝
██╔═══╝ ██╔══██║██║██╔══██╗
██║ ██║ ██║██║██║ ██║
╚═╝ ╚═╝ ╚═╝╚═╝╚═╝ ╚═╝
Autor: [CBKB] DeadlyData | 2026
O ZeroPair é uma ferramenta de prova de conceito que demonstra uma vulnerabilidade de autenticação zero em impressoras térmicas habilitadas para Bluetooth que utilizam chipsets Jieli e Barrot. Os dispositivos afetados aceitam conexões RFCOMM não autenticadas sem exigir emparelhamento ou interação do usuário, permitindo que um atacante dentro do alcance Bluetooth acesse a interface de comandos da impressora.
CVE: Enviado ao MITRE (atribuição pendente)
| Prova de Conceito do ZeroPair |
Impressoras térmicas habilitadas para Bluetooth que usam chipsets Bluetooth Jieli e Barrot contêm uma vulnerabilidade de bypass de autenticação em seu serviço RFCOMM (SPP). Devido a um controle de acesso inadequado implementado no firmware, os dispositivos afetados aceitam conexões RFCOMM não autenticadas sem exigir emparelhamento ou interação do usuário. A vulnerabilidade existe em um estado de confiança oculto no firmware que não pode ser inspecionado ou removido usando ferramentas padrão de gerenciamento Bluetooth.
| Classificação | Gravidade |
|---|---|
| Autenticação Zero | Crítico |
| Confiança de Emparelhamento Persistente | Alta |
| Estado de Emparelhamento Oculto | Alta |
| Bypass de Autenticação Desconhecido | Alta |
Outras impressoras térmicas Bluetooth que usam esses chipsets também podem ser afetadas.
bluez - pilha de protocolos Bluetooth (hcitool, bluetoothctl, rfcomm, sdptool)Instale no Debian/Ubuntu:
sudo apt install bluez
coloramapip install colorama
O ZeroPair requer privilégios de root para operações RFCOMM.
Executa uma validação completa de vulnerabilidade em 4 etapas antes da exploração:
sudo python3 ZeroPair.py <MAC_ADDRESS>
sudo python3 ZeroPair.py 66:32:9E:2E:FD:94
Pula a validação e tenta exploração direta:
sudo python3 ZeroPair.py <MAC_ADDRESS> --skip
Varre todos os dispositivos Bluetooth, identifica impressoras, valida e explora:
sudo python3 ZeroPair.py --scan
Modo mais rápido - varre e explora sem validação:
sudo python3 ZeroPair.py --scan --skip
bluetoothctl/var/lib/bluetooth/)As impressoras afetadas implementam uma política permissiva de aceitação RFCOMM no nível do firmware. O controlador Bluetooth não aplica autenticação ou criptografia para conexões SPP recebidas. Como o estado de confiança é gerenciado no firmware em vez de pela pilha Bluetooth do host (BlueZ), ferramentas padrão como bluetoothctl não podem detectar, inspecionar ou revogar a confiança implícita. O dispositivo aceita silenciosamente conexões de qualquer host Bluetooth sem interação do usuário.
[*] single target mode (validation enabled)
[*] ==========================================================
[*] target: 66:32:9E:2E:FD:94 (X6h-A725)
[*] model: X6h-A725
[*] ==========================================================
[*] starting vulnerability validation...
[*] testing user-space pairing visibility [DONE]
[*] identifying local bluetooth adapter [DONE]
[*] checking filesystem pairing cache [DONE]
[*] testing RFCOMM unauthenticated access [DONE]
[!] VULNERABILITY CONFIRMED
Type: ZERO AUTHENTICATION
Severity: CRITICAL
[*] vulnerability details:
[+] RFCOMM accessible: YES
[+] BlueZ visible: NO
[+] BlueZ paired: NO
[+] Cache exists: NO
[+] target is exploitable - proceeding with attack
[*] discovering RFCOMM channels [channel 1]
[*] establishing RFCOMM connection [CONNECTED]
[*] injecting ESC/POS payload [SUCCESS]
[*] exploitation successful - check printer output!
[+] exploitation completed successfully
Esta ferramenta é apenas para testes de segurança autorizados e fins educacionais. O acesso não autorizado a sistemas de computador é ilegal. O autor não assume nenhuma responsabilidade e não é responsável por qualquer uso indevido ou dano causado por esta ferramenta. Use com responsabilidade e somente em sistemas que você possui ou para os quais tenha permissão explícita para testar.
MIT
| Modelo | Fabricante | Chipset | PIN Padrão | Conjunto de Comandos |
|---|
| X6h-A725 | Zhuhai Jieli | Jieli | 1234 | ESC/POS |
| M58-L | Zhuhai Jieli | Jieli | 1234 | ESC/POS |
| D450 | Omezizy | Barrot | 0000 | TSPL |
| Argumento | Curto | Descrição |
|---|
target | Endereço MAC do alvo (ex.: 66:32:9E:2E:FD:94) | |
--scan | -a | Modo de varredura automática: encontrar e explorar todas as impressoras |
--skip | -s | Pular validação de vulnerabilidade (mais rápido) |