Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
ZeroPair — 概念验证工具,演示在存在漏洞的热敏打印机中绕过蓝牙 RFCOMM 零身份验证访问 | Kitploit
工具/GitHubGitHub/cbkb-deadlydata/zeropair
蓝牙安全漏洞分析漏洞利用无线安全渗透测试硬件与物联网安全
GitHubcbkb-deadlydata/zeropair

ZeroPair

概念验证工具,演示在存在漏洞的热敏打印机中绕过蓝牙 RFCOMM 零身份验证访问

查看仓库
16个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

ZeroPair

零认证蓝牙漏洞利用

"窃取打印,掌控系统"

root@kitploit:~
███████╗███████╗██████╗  ██████╗
╚══███╔╝██╔════╝██╔══██╗██╔═══██╗
  ███╔╝ █████╗  ██████╔╝██║   ██║
 ███╔╝  ██╔══╝  ██╔══██╗██║   ██║
███████╗███████╗██║  ██║╚██████╔╝
╚══════╝╚══════╝╚═╝  ╚═╝ ╚═════╝
    ██████╗  █████╗ ██╗██████╗
    ██╔══██╗██╔══██╗██║██╔══██╗
    ██████╔╝███████║██║██████╔╝
    ██╔═══╝ ██╔══██║██║██╔══██╗
    ██║     ██║  ██║██║██║  ██║
    ╚═╝     ╚═╝  ╚═╝╚═╝╚═╝  ╚═╝

作者: [CBKB] DeadlyData | 2026

ZeroPair 是一个概念验证工具,演示了使用 Jieli 和 Barrot 芯片组的蓝牙热敏打印机中存在的零认证漏洞。受影响的设备无需配对或用户交互即可接受未认证的 RFCOMM 连接,从而允许蓝牙范围内的攻击者访问打印机命令接口。

CVE: 已提交至 MITRE(待分配)


概念验证

ZeroPair 概念验证

漏洞摘要

使用 Jieli 和 Barrot 蓝牙芯片组的蓝牙热敏打印机在其 RFCOMM(SPP)服务中存在认证绕过漏洞。由于固件中实现的访问控制不当,受影响的设备无需配对或用户交互即可接受未认证的 RFCOMM 连接。该漏洞存在于隐藏的固件信任状态中,无法通过标准蓝牙管理工具进行检查或移除。

影响

  • 信息泄露 - 未经授权读取打印机缓冲区/状态
  • 任意命令执行 - 注入 ESC/POS 或 TSPL 命令以打印任意内容
  • 拒绝服务 - 消耗纸张、锁定命令接口或中断正常操作
  • 持久后门 - 设备在重启后仍可利用;无法通过标准工具清除配对缓存

检测到的漏洞分类

分类严重性
零认证严重
持久配对信任高
隐藏配对状态高
未知认证绕过高

受影响设备

使用这些芯片组的其他蓝牙热敏打印机也可能受到影响。


环境要求

平台

  • Linux(需要 BlueZ 协议栈)

系统依赖

  • bluez - 蓝牙协议栈(hcitool、bluetoothctl、rfcomm、sdptool)

在 Debian/Ubuntu 上安装:

root@kitploit:~
sudo apt install bluez

Python 依赖

  • Python 3
  • colorama
root@kitploit:~
pip install colorama

硬件

  • 蓝牙适配器(内置或 USB 加密狗)
  • 必须处于目标设备的蓝牙范围内(约 10 米)

用法

ZeroPair 需要 root 权限才能执行 RFCOMM 操作。

单目标(带验证)

在利用前执行完整的 4 步漏洞验证:

root@kitploit:~
sudo python3 ZeroPair.py <MAC_ADDRESS>
root@kitploit:~
sudo python3 ZeroPair.py 66:32:9E:2E:FD:94

单目标(跳过验证)

跳过验证并直接尝试利用:

root@kitploit:~
sudo python3 ZeroPair.py <MAC_ADDRESS> --skip

自动扫描模式(带验证)

扫描所有蓝牙设备,识别打印机,验证并利用:

root@kitploit:~
sudo python3 ZeroPair.py --scan

自动扫描模式(跳过验证)

最快模式——无需验证即可扫描并利用:

root@kitploit:~
sudo python3 ZeroPair.py --scan --skip

参数


工作原理

利用链

  1. 发现 - 通过蓝牙扫描按设备名称识别热敏打印机
  2. 验证(可选) - 4 阶段漏洞检查:
    • 通过 bluetoothctl 检查用户空间配对可见性
    • 识别本地蓝牙适配器
    • 检查文件系统配对缓存(/var/lib/bluetooth/)
    • RFCOMM 未认证访问测试(关键)
  3. 通道发现 - 通过 SDP 浏览查找 RFCOMM SPP 通道
  4. 连接 - 在无需配对或 PIN 的情况下绑定目标的 RFCOMM
  5. 命令注入 - 向打印机发送 ESC/POS 或 TSPL 载荷
  6. 物理输出 - 打印机生成收据/标签作为利用证明

为什么有效

受影响的打印机在固件层面实现了宽松的 RFCOMM 接受策略。蓝牙控制器不会对传入的 SPP 连接强制执行身份验证或加密。由于信任状态由固件管理,而非主机蓝牙协议栈(BlueZ)管理,因此标准工具(如 bluetoothctl)无法检测、检查或撤销该隐式信任。设备会在无需用户交互的情况下静默接受来自任何蓝牙主机的连接。


示例输出

root@kitploit:~
[*] single target mode (validation enabled)

[*] ==========================================================
[*] target: 66:32:9E:2E:FD:94 (X6h-A725)
[*] model: X6h-A725
[*] ==========================================================

[*] starting vulnerability validation...
[*] testing user-space pairing visibility [DONE]
[*] identifying local bluetooth adapter [DONE]
[*] checking filesystem pairing cache [DONE]
[*] testing RFCOMM unauthenticated access [DONE]

[!] VULNERABILITY CONFIRMED
    Type: ZERO AUTHENTICATION
    Severity: CRITICAL

[*] vulnerability details:
    [+] RFCOMM accessible: YES
    [+] BlueZ visible: NO
    [+] BlueZ paired: NO
    [+] Cache exists: NO

[+] target is exploitable - proceeding with attack

[*] discovering RFCOMM channels [channel 1]
[*] establishing RFCOMM connection [CONNECTED]
[*] injecting ESC/POS payload [SUCCESS]

[*] exploitation successful - check printer output!

[+] exploitation completed successfully

免责声明

本工具仅用于经授权的安全测试和教育目的。未经授权访问计算机系统是违法的。作者不承担任何责任,也不对因使用本工具而造成的任何滥用或损害负责。请负责任地使用,并且仅在你拥有或获得明确许可进行测试的系统上使用。


许可证

MIT

下载工具
型号制造商芯片组默认 PIN命令集
X6h-A725珠海杰理Jieli1234ESC/POS
M58-L珠海杰理Jieli1234ESC/POS
D450OmezizyBarrot0000TSPL
参数短参数描述
target目标 MAC 地址(例如:66:32:9E:2E:FD:94)
--scan-a自动扫描模式:查找并利用所有打印机
--skip-s跳过漏洞验证(更快)