
WPair — это инструмент оборонительных исследований в области безопасности, который демонстрирует уязвимость CVE-2025-36911 (также известную как WhisperPair) в протоколе Google Fast Pair. Эта уязвимость затрагивает миллионы Bluetooth-аудиоустройств по всему миру, позволяя несанкционированное сопряжение и потенциальный доступ к микрофону без согласия пользователя.
Сканер уязвимости CVE-2025-36911 (также известной как WhisperPair) и исследовательский инструмент
Возможности • Установка • Использование • Как это работает • Уязвимость • Благодарности
Это приложение является независимой реализацией, созданной @ZalexDev в личном качестве. Оригинальные исследователи из KU Leuven обнаружили и раскрыли данную уязвимость, но не публиковали никакого кода и не имеют отношения к этому проекту. Их упоминание в разделе благодарностей служит исключительно признанием их исследовательского вклада.
WPair — это инструмент оборонительных исследований в области безопасности, который демонстрирует уязвимость CVE-2025-36911 в протоколе Fast Pair от Google. Эта уязвимость затрагивает миллионы Bluetooth-аудиоустройств по всему миру, позволяя выполнять несанкционированное сопряжение и получать потенциальный доступ к микрофону без согласия пользователя.
Назначение: помочь исследователям безопасности, производителям устройств и конечным пользователям выявлять уязвимые устройства, которым требуются обновления прошивки.
Этот инструмент намеренно не включает функциональность регистрации устройств в FMDN. Хотя цепочка уязвимостей технически позволяет регистрировать скомпрометированные устройства в сети Find Hub Network от Google для постоянного отслеживания местоположения, я решил не реализовывать эту возможность. Превращение чьих-то наушников в скрытый маяк слежения пересекает чёткую этическую границу между исследованиями в области безопасности и сталкерским ПО. Демонстраций записи Account Key и доступа к аудио достаточно, чтобы доказать серьёзность уязвимости.
WPair-vX.X.X.apkgit clone https://github.com/zalexdev/whisper-pair-app.git
cd whisper-pair-app
./gradlew assembleDebug
Нажмите Scan, чтобы обнаружить ближайшие устройства Fast Pair. Устройства в режиме сопряжения будут отображаться со значком «Pairing».
Для устройств, не находящихся в режиме сопряжения, нажмите Test, чтобы проверить, уязвимы ли они. Это неинвазивная проверка, которая не выполняет сопряжение с устройством.
| Статус | Значение |
|---|---|
VULNERABLE | Устройство подвержено CVE-2025-36911 |
Patched | На устройство установлено исправление безопасности |
Error | Тест не дал однозначного результата (устройство может быть уже сопряжено) |
Для уязвимых устройств нажмите Magic, чтобы продемонстрировать полную цепочку эксплуатации:
После успешного сопряжения:
sequenceDiagram
participant App as WPair
participant Target as Vulnerable Device
participant BT as Android Bluetooth
App->>Target: BLE Scan (0xFE2C service)
Target-->>App: Fast Pair Advertisement
Note over App: Vulnerability Test
App->>Target: GATT Connect
App->>Target: Read Model ID
App->>Target: Write Key-Based Pairing (no signature)
Target-->>App: Response (Vulnerable if accepted)
Note over App: Exploitation
App->>Target: Key-Based Pairing Request
Target-->>App: Encrypted Response + BR/EDR Address
App->>BT: createBond(BR/EDR Address)
BT->>Target: Bluetooth Classic Pairing
Target-->>BT: Pairing Complete
Note over App: Audio Access
App->>BT: Connect HFP Profile
BT->>Target: HFP Connection
App->>BT: Start SCO Audio
Target-->>App: Microphone Stream
flowchart LR
A[Scan] --> B{Fast Pair<br>Device?}
B -->|Yes| C[Test Vulnerability]
B -->|No| A
C --> D{Vulnerable?}
D -->|Yes| E[Exploit]
D -->|No| F[Patched ✓]
E --> G[Pair Device]
G --> H[Connect HFP]
H --> I[Access Microphone]
Серьёзность: Высокая CVSS Score: 8.1 Затронуты: реализации протокола Google Fast Pair
Протокол Fast Pair использует Key-Based Pairing для аутентификации запросов на сопряжение. Уязвимость существует по следующим причинам:
К числу основных затронутых производителей относятся:
WhisperPair/
├── app/src/main/java/com/zalexdev/whisperpair/
│ ├── MainActivity.kt # UI and navigation
│ ├── Scanner.kt # BLE Fast Pair scanner
│ ├── FastPairDevice.kt # Device data model
│ ├── VulnerabilityTester.kt # Non-invasive vuln check
│ ├── FastPairExploit.kt # PoC exploit implementation
│ └── BluetoothAudioManager.kt # HFP audio handling
├── app/src/main/res/
│ └── ... # UI resources
└── README.md
KU Leuven, Бельгия
* Основные авторы
Финансирование оригинального исследования: программа исследований в области кибербезопасности правительства Фландрии (VOEWICS02)
Этот инструмент предоставляется исключительно для авторизованных исследований в области безопасности и образовательных целей.
Используя данное программное обеспечение, вы соглашаетесь использовать его ответственно и в соответствии со всеми применимыми законами.
| Инструмент | Описание |
|---|---|
| Stryker | Комплексный набор инструментов для мобильного пентеста на Android |
Если WhisperPair оказался полезным для ваших исследований в области безопасности:
Пожертвования в криптовалюте:
TRC20 (USDT): TXVt15poW3yTBb7zSdaBRuyFsGCpFyg8CU
Этот проект распространяется под лицензией Apache License 2.0 — подробности см. в файле LICENSE.
Создано с ❤️ для сообщества исследователей безопасности
| Возможность | Описание |
|---|
| BLE-сканер | Обнаруживает устройства Fast Pair, передающие UUID службы 0xFE2C |
| Проверка уязвимости | Неинвазивная проверка, установлено ли на устройство исправление CVE-2025-36911 |
| Демонстрация эксплойта | Полный proof-of-concept для авторизованного тестирования безопасности |
| Аудиодоступ по HFP | Демонстрирует доступ к микрофону после эксплуатации |
| Прослушивание в реальном времени | Потоковая передача аудио в реальном времени на динамик телефона |
| Запись | Сохранение захваченного аудио в виде файлов M4A |
| Исследователь | Организация |
|---|
| Sayon Duttagupta* | COSIC Group |
| Nikola Antonijević | COSIC Group |
| Bart Preneel | COSIC Group |
| Seppe Wyns* | DistriNet Group |
| Dave Singelée | DistriNet Group |