
محلل إشارات ترددات لاسلكية سلبية لبروتوكول الرموز الثابتة EV1527، يوضح ثغرة إعادة التشغيل CVE-2025-70994 في أنظمة الدخول بدون مفتاح Yadea T5. يتضمن كود PoC لـ ESP8266/CC1101.
[!WARNING] يُنشر هذا المستودع لأغراض البحث الأمني الأكاديمي والتعليمي حصرًا. تهدف المعلومات ورمز إثبات المفهوم الواردان هنا إلى توضيح خلل تشفيري معروف (CWE-1390) لمساعدة مالكي المركبات والمصنّعين على فهم الأمن المادي وتحسينه.
لا يقرّ المؤلف ولا يشجّع ولا يدعم الوصول غير المصرح به إلى المركبات أو أي أنشطة غير قانونية. رمز إثبات المفهوم هو محلل إشارات سلبي حصرًا ولا يتضمن أي قدرات إرسال أو استغلال. يتحمل المستخدمون وحدهم مسؤولية الامتثال لجميع القوانين المحلية والولائية والفيدرالية السارية. قد يكون الاعتراض غير المصرح به لإشارات الترددات الراديوية غير قانوني في نطاق اختصاصك القضائي.
تم تحديد ثغرة أمنية عالية الخطورة في نظام الدخول بدون مفتاح في الدراجة الكهربائية Yadea T5 (الطرازات المُصنَّعة في 2024 أو بعده). يستخدم النظام بروتوكول الترددات الراديوية EV1527 ذا الرمز الثابت عبر نطاق ISM بتردد 433.92 ميجاهرتز، دون تطبيق رموز متغيرة (rolling codes) أو آليات تحدي-استجابة تشفيرية.
للحصول على تحليل أكاديمي شامل لهذه الثغرة، يرجى الرجوع إلى الورقة البحثية المنشورة.
ونظرًا لأن عنوان المركبة ذا العشرين بتًا ثابت ومنفصل عن تفويض الأوامر، يمكن لمهاجم موجود في النطاق القريب اعتراض أمر غير حساس (مثلًا: قرع جرس المركبة) وتوليد أمر ذي صلاحية عالية (مثلًا: "تشغيل/إشعال") رياضيًا. وهذا يتيح تشغيل المركبة بالكامل دون إذن عبر هجوم إعادة الإرسال (replay attack).
يعتمد النظام على مُرمِّز ترددات راديوية متوافق مع EV1527. يتكون كل إرسال من حمولة بيانات بطول 24 بت تُرسَل عبر تضمين عرض النبضة بنمط تشغيل-إيقاف (OOK Pulse Width Modulation).
بنية الإطار:
ينبع الخلل الجوهري من غياب العدادات التسلسلية (الرموز المتغيرة). يصادق مستقبل المركبة على الأوامر فقط عبر التحقق من العنوان ذي العشرين بتًا.
ونظرًا لأن هذا العنوان لا يتغير أبدًا، فإن التقاط أي إشارة شرعية يفضح المفتاح الثابت. يمكن للمهاجم تسجيل الإشارة، واستخراج المعرّف ذي العشرين بتًا، وإلحاق الرمز السداسي العشري القياسي لأمر "تشغيل" (0x2)، ثم بث الإطار المركَّب بطول 24 بت. وستقبل المركبة الأمر المزوَّر باعتباره شرعيًا.
تعيينات الأوامر القياسية:
القفل الإلكتروني معرَّض للاختراق جذريًا بسبب خلل البروتوكول هذا. يُنصح أصحاب دراجات Yadea T5 بشدة بـ:
الملف المرفق poc_analyzer.cpp هو سكربت Arduino مبسّط مصمم لجهازي ESP8266 وCC1101. يوضح الثغرة عبر الاستماع السلبي إلى نطاق 433.92 ميجاهرتز، وتحديد نبضة التزامن الخاصة بـ EV1527، وفك ترميز الإطار ذي الـ 24 بت إلى نص واضح، ما يكشف فعليًا معرّف المركبة الثابت.
متطلبات الأجهزة:
بدأت نافذة الإفصاح المسؤول القياسية البالغة 90 يومًا في 31 ديسمبر 2025. وبعد غياب أي معالجة جوهرية من البائع، تم التنسيق مع وزارة الأمن الداخلي الأمريكية (CISA). وتم في النهاية تمديد فترة الحظر حتى 23 أبريل 2026 للسماح بإصدار نشرة أمنية فيدرالية متزامنة.
| التاريخ | الحدث |
|---|---|
| 2025-12-31 | إرسال الإفصاح الأولي عن الثغرة إلى البائع |
| 2026-02-24 |
[email protected].[email protected] و[email protected].[email protected] و[email protected].[email protected].https://www.sei.cmu.edu/contact-us/.https://kb.cert.org/vince/comm/report/).Ashen Chathuranga — باحث
| الحقل | التفاصيل |
|---|
| المنصة المستهدفة | الدراجة الكهربائية Yadea T5 (مُصنَّعة منذ 2024+) |
| نوع الثغرة | مصادقة ضعيفة (CWE-1390) |
| البروتوكول | EV1527 برمز ثابت (433.92 MHz ASK/OOK) |
| الأثر | تصعيد الصلاحيات / وصول غير مصرح به إلى المركبة |
| حالة التصحيح | لا يوجد إصلاح شامل متاح من البائع |
| حالة الإفصاح | إصدار عام منسّق (23 أبريل 2026) بالشراكة مع وزارة الأمن الداخلي الأمريكية (CISA) و CERT/CC |
| النتيجة الأساسية CVSS v3.1 | 7.3 (عالية) |
| متجه CVSS v3.1 | AV:A/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:H/E:P/RL:U/RC:C |
| السداسي | الثنائي | الوظيفة |
|---|
0x1 | 0001 | الجرس / تحديد الموقع |
0x2 | 0010 | تشغيل / إشعال |
0x4 | 0100 | فتح |
0x8 | 1000 | قفل |
| منح MITRE معرّف التتبع CVE-2025-70994 |
| 2026-03-03 | طلب التنسيق الرسمي عبر US CERT/CC (VINCE) |
| 2026-03-31 | بدء U.S. CISA التنسيق؛ تمديد الحظر رسميًا لنشرة فيدرالية مشتركة |
| 2026-04-23 | الإصدار العام المنسّق بالتزامن مع CISA |
https://yadea.com/contact-us).[email protected] و[email protected] و[email protected] و[email protected] و[email protected] و[email protected].[email protected] و[email protected].https://yadea.com/contact-us).@YadeaGlobal).[email protected] و[email protected] و[email protected] و[email protected] و[email protected] و[email protected] وcc:[email protected].