Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-70994 — Passiver RF-Signalanalysator für das EV1527-Fixed-Code-Protokoll, der die Replay-Schwachstelle CVE-2025-70994 in den Keyless-Entry-Systemen von Yadea T5 demonstriert. Enthält PoC-Code für ESP8266/CC1101. | Kitploit
Tools/GitHubGitHub/ktauchathuranga/cve-2025-70994
Embedded-System-SicherheitSchwachstellenanalyseExploitationRFID/NFC-ToolsDrahtlose SicherheitHardware- & IoT-SicherheitPapers & ForschungLernen & Bildung

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
GitHub
ktauchathuranga/cve-2025-70994

CVE-2025-70994

Passiver RF-Signalanalysator für das EV1527-Fixed-Code-Protokoll, der die Replay-Schwachstelle CVE-2025-70994 in den Keyless-Entry-Systemen von Yadea T5 demonstriert. Enthält PoC-Code für ESP8266/CC1101.

Repository anzeigenWebseite
110vor 4 MonatenNoch nicht geprüft

CVE-2025-70994: Schwache Authentifizierung im Elektrofahrrad Yadea T5

License: MIT CVE: 2025-70994 CVSS: 7.3

[!WARNING] Dieses Repository dient ausschließlich Bildungs- und akademischen Sicherheits- forschungszwecken. Die hier bereitgestellten Informationen und der Proof-of-Concept-Code sollen einen bekannten kryptografischen Fehler (CWE-1390) demonstrieren, um Fahrzeugbesitzern und Herstellern zu helfen, die physische Sicherheit zu verstehen und zu verbessern.

Der Autor billigt, fördert oder unterstützt keinen unbefugten Zugriff auf Fahrzeuge oder illegale Aktivitäten. Der Proof-of-Concept-Code ist strikt ein passiver Signalanalysator und enthält keine Sende- oder Exploit-Fähigkeiten. Benutzer sind allein dafür verantwortlich, alle geltenden lokalen, regionalen und bundesstaatlichen Gesetze einzuhalten. Das unbefugte Abfangen von HF-Signalen kann in Ihrer Rechtsordnung illegal sein.


Zusammenfassung

In dem schlüssellosen Zugangssystem des Elektrofahrrads Yadea T5 (Modelle, die ab 2024 hergestellt wurden) wurde eine Sicherheitslücke mit hohem Risiko identifiziert. Das System verwendet das EV1527-Festcode-Funkprotokoll im 433,92-MHz-ISM-Band, ohne Rollcodes oder kryptografische Challenge-Response-Mechanismen zu implementieren.

Eine umfassende akademische Analyse dieser Schwachstelle finden Sie in der veröffentlichten Forschungsarbeit.

Da die 20-Bit-Fahrzeugadresse statisch und von der Befehlsautorisierung entkoppelt ist, kann ein Angreifer in der Nähe einen nicht sensiblen Befehl (z. B. das Läuten der Fahrzeugklingel) abfangen und einen hochsensiblen Befehl (z. B. „Start/Zündung“) mathematisch synthetisieren. Dies ermöglicht einen vollständigen unbefugten Fahrzeugbetrieb durch einen Replay-Angriff.


Technische Aufschlüsselung

Protokollarchitektur (EV1527)

Das System verwendet einen EV1527-kompatiblen HF-Encoder. Jede Übertragung besteht aus einer 24-Bit-Datennutzlast, die über On-Off-Keying (OOK) mit Pulsweitenmodulation übertragen wird.

Frame-Struktur:

  1. Sync-Puls: Dauer ca. 11,2 ms (1 High-, 31 Low-Perioden)
  2. 24-Bit-Nutzlast:
    • [Bits 23-4] Adresse/ID: Eine feste 20-Bit-Kennung, die für die jeweilige Fernbedienung eindeutig ist.
    • [Bits 3-0] Befehl: Eine 4-Bit-Anweisung (z. B. Verriegeln, Entriegeln, Start, Klingel).

Der Authentifizierungsfehler

Die Kernschwachstelle beruht auf dem Fehlen sequenzieller Zähler (Rollcodes). Der Empfänger des Fahrzeugs authentifiziert Befehle ausschließlich durch die Überprüfung der 20-Bit-Adresse.

Da sich diese Adresse nie ändert, legt das Erfassen eines beliebigen legitimen Signals den statischen Schlüssel offen. Ein Angreifer kann das Signal aufzeichnen, die 20-Bit-ID extrahieren, den standardisierten Hex-Code für „Start“ (0x2) anhängen und den synthetisierten 24-Bit-Frame senden. Das Fahrzeug akzeptiert den gefälschten Befehl als legitim.

Standard-Befehlszuordnungen:


Abhilfe & Gegenmaßnahmen

Für Fahrzeugbesitzer

Das elektronische Schloss ist durch diesen Protokollfehler grundlegend kompromittiert. Besitzern der Yadea T5 wird dringend empfohlen:

  1. Das elektronische Schlüssellose Zugangssystem für Sicherheitszwecke zu ignorieren.
  2. Robuste physische Verriegelungsmechanismen (z. B. Bügelschlösser, gehärtete Ketten) zu verwenden, die an unbeweglichen Gegenständen verankert sind.
  3. Die mechanische Lenkradsperre zu nutzen.

Für Hersteller

  1. Die Verwendung von EV1527, PT2262 und verwandten Festcode-ICs für sicherheitskritische Anwendungen einstellen.
  2. Zu kryptografischen Rollcode-Implementierungen (z. B. AES-128, KeeLoq) übergehen.

Proof of Concept: Signalanalysator

Das bereitgestellte poc_analyzer.cpp ist ein abgespecktes Arduino-Skript, das für den ESP8266 und den CC1101-Transceiver entwickelt wurde. Es demonstriert die Schwachstelle, indem es passiv das 433,92-MHz-Band abhört, den EV1527-Synchronisationspuls identifiziert und den 24-Bit-Frame in Klartext dekodiert, wodurch die statische Fahrzeug-ID effektiv offengelegt wird.

Hardware-Anforderungen:

  • ESP8266 (NodeMCU/Wemos D1)
  • CC1101-HF-Transceiver-Modul (SPI-Schnittstelle)

Offenlegungszeitplan

Am 31. Dezember 2025 wurde ein standardmäßiges 90-Tage-Fenster für verantwortungsvolle Offenlegung eingeleitet. Nachdem der Hersteller keine substanzielle Behebung vornahm, wurde die Koordinierung mit dem US-Heimatschutzministerium (CISA) aufgenommen. Die Embargofrist wurde schließlich bis zum 23. April 2026 verlängert, um eine synchronisierte behördliche Sicherheitswarnung zu ermöglichen.

DatumEreignis
2025-12-31
Klicken Sie, um das vollständige Kommunikationsprotokoll zu erweitern
  • 2025-12-31: SICHERHEITSLÜCKE: Kritischer Authentifizierungsfehler im schlüssellosen Zugangssystem der Yadea T5 gesendet an [email protected].
  • 2026-01-08: AW: SICHERHEITSLÜCKE: Kritischer Authentifizierungsfehler in der Yadea T5 (Nachfass) gesendet an [email protected] und [email protected].
  • 2026-02-24: Re: SICHERHEITSLÜCKE: Kritischer Authentifizierungsfehler im schlüssellosen Zugangssystem der Yadea T5, CVE-2025-70994 zugewiesen, gesendet an [email protected] und [email protected].
  • 2026-02-26: Kontakt zu Yadea-Mitarbeiter 01 aufgenommen (über LinkedIn).
  • 2026-02-26: Kontakt zu Yadea-Mitarbeiter 02 aufgenommen (über LinkedIn).
  • 2026-03-01: Kontakt zur Yadea-LinkedIn-Unternehmensseite aufgenommen.
  • 2026-03-02: DRINGEND: Eskalation der koordinierten Offenlegung - Elektrofahrrad Yadea T5 (CVE-2025-70994) / 紧急:协调漏洞披露升级 - 雅迪 T5 电动自行车 (CVE-2025-70994) gesendet an [email protected].
  • 2026-03-02: Kontaktaufnahme mit dem SEI - Ashen, Chathuranga - 03/01/26 über https://www.sei.cmu.edu/contact-us/.
  • 2026-03-02: Kontakt zur Abans Group Sri Lanka aufgenommen (über LinkedIn).
  • 2026-03-02: Kontakt zu Abans Auto - Yadea aufgenommen (über LinkedIn).

Referenzen

  • Forschungsarbeit: Ausnutzung von Festcode-Funkprotokollen in der Mikromobilität (CVE-2025-70994)
  • CISA-ICS-Hinweis: ICSA-26-113-01
  • CWE-1390: Schwache Authentifizierung
  • EV1527-Datenblatt
  • CVSS-v3.1-Rechner
  • CVE-2025-70994 bei MITRE

Autor

Ashen Chathuranga — Forscher

Email LinkedIn GitHub

Tool herunterladen
FeldDetails
ZielplattformElektrofahrrad Yadea T5 (hergestellt ab 2024)
SchwachstellentypSchwache Authentifizierung (CWE-1390)
ProtokollEV1527-Festcode (433,92 MHz ASK/OOK)
AuswirkungPrivilegieneskalation / Unbefugter Fahrzeugzugriff
Patch-StatusKein globaler Fix vom Hersteller verfügbar
OffenlegungsstatusKoordinierte öffentliche Veröffentlichung (23. April 2026) in Zusammenarbeit mit dem US-Heimatschutzministerium (CISA) und CERT/CC
CVSS v3.1 Basis-Score7.3 (Hoch)
CVSS v3.1 VektorAV:A/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:H/E:P/RL:U/RC:C
HexBinärFunktion
0x10001Klingel / Orten
0x20010Start / Zündung
0x40100Entriegeln
0x81000Verriegeln
Erste Schwachstellenmeldung an den Hersteller gesendet
2026-02-24MITRE vergab die Tracking-ID CVE-2025-70994
2026-03-03Formelle Koordinierung über das US-CERT/CC (VINCE) beantragt
2026-03-31US-CISA leitet Koordinierung ein; Embargo formell für gemeinsame behördliche Warnung verlängert
2026-04-23Koordinierte öffentliche Veröffentlichung zusammen mit CISA
  • 2026-03-03: Danke für die Einreichung von VRF#26-03-NVVXM bei VINCE (https://kb.cert.org/vince/comm/report/).
  • 2026-03-06: Das Kontaktformular ausgefüllt (https://yadea.com/contact-us).
  • 2026-03-07: DRINGEND: Kritischer Sicherheitslückenbericht (CVE-2025-70994) - Weiterleitung an CISO / Engineering-Abteilung gesendet an [email protected], [email protected], [email protected], [email protected], [email protected] und [email protected].
  • 2026-03-07: DRINGEND: BITTE SOFORT AN DAS ABANS-AUTO-MANAGEMENT ODER DIE UNTERNEHMENSRECHTS-/PR-ABTEILUNG WEITERLEITEN. gesendet an [email protected] und [email protected].
  • 2026-03-07: Kontaktaufnahme über LinkedIn mit dem VP der Yadea Technology Group, dem Leiter der Produktoperationen und dem VP für Global Business.
  • 2026-03-25: Ein weiteres Kontaktformular eingereicht (https://yadea.com/contact-us).
  • 2026-03-25: LinkedIn-Unternehmensseite von Yadea angeschrieben.
  • 2026-03-25: Beitrag auf X (ehemals Twitter) mit Erwähnung von Yadea (@YadeaGlobal).
  • 2026-03-28: LETZTE MITTEILUNG: Embargofrist endet am 31. März für die kritische Schwachstelle CVE-2025-70994 (Yadea T5) gesendet an [email protected], [email protected], [email protected], [email protected], [email protected], [email protected] und cc:[email protected].
  • 2026-03-28: VU#235481: Status des Tickets für das Elektrofahrrad YADEA T5 aktualisiert.
  • 2026-03-30: Erste Antwort des Herstellers von einem regionalen Kundendiensttechniker in Sri Lanka mit der Bitte um ein Telefonat erhalten.
  • 2026-03-31: Kommunikation vom US-Heimatschutzministerium (CISA) erhalten, in der die mangelnde Reaktion des Herstellers festgestellt und ein koordinierter Offenlegungszeitplan festgelegt wurde.
  • 2026-04-20: CISA bat um eine kurze Verzögerung für die endgültige Freigabe der Veröffentlichung. Der Embargofrist für die öffentliche Offenlegung wurde zugestimmt, diese bis zum 23. April 2026 zu verlängern, um eine synchronisierte behördliche Sicherheitswarnung zu ermöglichen.