CVE-2025-36911(即 WhisperPair)漏洞扫描器与研究工具
功能特性 • 安装 • 使用方法 • 工作原理 • 漏洞详情 • 致谢
本应用是由 @ZalexDev 以个人身份独立实现的。最初的鲁汶大学(KU Leuven)研究人员发现并披露了该漏洞,但未发布任何代码,且与本项目无关联。在致谢中列出他们,仅是为了认可其研究贡献。
WPair 是一款防御性安全研究工具,用于演示 Google Fast Pair 协议中的 CVE-2025-36911 漏洞。该漏洞影响全球数百万蓝牙音频设备,可导致未经授权的配对以及在用户不知情的情况下访问麦克风。
目的: 帮助安全研究人员、设备制造商和最终用户识别需要固件更新的易受攻击设备。
本工具刻意不包含 FMDN 配置功能。虽然从技术上讲,该漏洞链允许将受攻击设备注册到 Google 的 Find Hub 网络以实现持续位置追踪,但我选择不实现这一能力。将某人的耳机变成隐蔽的追踪信标,这明显越过了安全研究与跟踪软件之间的道德界线。Account Key 写入和音频访问演示已足以证明该漏洞的严重性。
WPair-vX.X.X.apkgit clone https://github.com/zalexdev/whisper-pair-app.git
cd whisper-pair-app
./gradlew assembleDebug
点击 Scan(扫描) 以发现附近的 Fast Pair 设备。处于配对模式的设备将显示“Pairing(配对中)”徽标。
对于未处于配对模式的设备,点击 Test(检测) 以检查其是否存在漏洞。此操作无侵入性,不会与设备配对。
| 状态 | 含义 |
|---|---|
VULNERABLE | 设备受 CVE-2025-36911 影响 |
Patched | 设备已更新安全补丁 |
Error | 检测无结论(设备可能已配对) |
对于易受攻击的设备,点击 Magic(魔法) 以演示完整漏洞利用链:
配对成功后:
sequenceDiagram
participant App as WPair
participant Target as Vulnerable Device
participant BT as Android Bluetooth
App->>Target: BLE Scan (0xFE2C service)
Target-->>App: Fast Pair Advertisement
Note over App: Vulnerability Test
App->>Target: GATT Connect
App->>Target: Read Model ID
App->>Target: Write Key-Based Pairing (no signature)
Target-->>App: Response (Vulnerable if accepted)
Note over App: Exploitation
App->>Target: Key-Based Pairing Request
Target-->>App: Encrypted Response + BR/EDR Address
App->>BT: createBond(BR/EDR Address)
BT->>Target: Bluetooth Classic Pairing
Target-->>BT: Pairing Complete
Note over App: Audio Access
App->>BT: Connect HFP Profile
BT->>Target: HFP Connection
App->>BT: Start SCO Audio
Target-->>App: Microphone Streamflowchart LR
A[Scan] --> B{Fast Pair<br>Device?}
B -->|Yes| C[Test Vulnerability]
B -->|No| A
C --> D{Vulnerable?}
D -->|Yes| E[Exploit]
D -->|No| F[Patched ✓]
E --> G[Pair Device]
G --> H[Connect HFP]
H --> I[Access Microphone]严重性: 高 CVSS 评分: 8.1 影响范围: Google Fast Pair 协议实现
Fast Pair 协议使用基于密钥的配对来验证配对请求。漏洞存在的原因如下:
受影响的主要制造商包括:
WhisperPair/
├── app/src/main/java/com/zalexdev/whisperpair/
│ ├── MainActivity.kt # UI and navigation
│ ├── Scanner.kt # BLE Fast Pair scanner
│ ├── FastPairDevice.kt # Device data model
│ ├── VulnerabilityTester.kt # Non-invasive vuln check
│ ├── FastPairExploit.kt # PoC exploit implementation
│ └── BluetoothAudioManager.kt # HFP audio handling
├── app/src/main/res/
│ └── ... # UI resources
└── README.md
比利时鲁汶大学(KU Leuven)
* 主要作者
原始研究资助: 佛兰德政府网络安全研究计划(VOEWICS02)
本工具仅供授权的安全研究和教育目的使用。
使用本软件即表示您同意负责任地使用它,并遵守所有适用法律。
| 工具 | 描述 |
|---|---|
| Stryker | 面向 Android 的综合性移动端渗透测试工具包 |
如果您认为 WhisperPair 对您的安全研究有所帮助:
加密货币捐赠:
TRC20 (USDT): TXVt15poW3yTBb7zSdaBRuyFsGCpFyg8CU
本项目采用 Apache License 2.0 许可——详情请参阅 LICENSE 文件。
为安全研究社区倾心打造 ❤️
| 功能 | 描述 |
|---|
| BLE 扫描器 | 发现广播 0xFE2C 服务 UUID 的 Fast Pair 设备 |
| 漏洞检测器 | 非侵入式检查设备是否已针对 CVE-2025-36911 进行修补 |
| 漏洞利用演示 | 面向授权安全测试的完整概念验证 |
| HFP 音频访问 | 演示利用后的麦克风访问 |
| 实时监听 | 实时将音频流式传输到手机扬声器 |
| 录音 | 将捕获的音频保存为 M4A 文件 |
| 研究人员 | 所属机构 |
|---|
| Sayon Duttagupta* | COSIC 研究组 |
| Nikola Antonijević | COSIC 研究组 |
| Bart Preneel | COSIC 研究组 |
| Seppe Wyns* | DistriNet 研究组 |
| Dave Singelée | DistriNet 研究组 |