
Passiver RF-Signalanalysator für das EV1527-Fixed-Code-Protokoll, der die Replay-Schwachstelle CVE-2025-70994 in den Keyless-Entry-Systemen von Yadea T5 demonstriert. Enthält PoC-Code für ESP8266/CC1101.
[!WARNING] Dieses Repository dient ausschließlich Bildungs- und akademischen Sicherheits- forschungszwecken. Die hier bereitgestellten Informationen und der Proof-of-Concept-Code sollen einen bekannten kryptografischen Fehler (CWE-1390) demonstrieren, um Fahrzeugbesitzern und Herstellern zu helfen, die physische Sicherheit zu verstehen und zu verbessern.
Der Autor billigt, fördert oder unterstützt keinen unbefugten Zugriff auf Fahrzeuge oder illegale Aktivitäten. Der Proof-of-Concept-Code ist strikt ein passiver Signalanalysator und enthält keine Sende- oder Exploit-Fähigkeiten. Benutzer sind allein dafür verantwortlich, alle geltenden lokalen, regionalen und bundesstaatlichen Gesetze einzuhalten. Das unbefugte Abfangen von HF-Signalen kann in Ihrer Rechtsordnung illegal sein.
In dem schlüssellosen Zugangssystem des Elektrofahrrads Yadea T5 (Modelle, die ab 2024 hergestellt wurden) wurde eine Sicherheitslücke mit hohem Risiko identifiziert. Das System verwendet das EV1527-Festcode-Funkprotokoll im 433,92-MHz-ISM-Band, ohne Rollcodes oder kryptografische Challenge-Response-Mechanismen zu implementieren.
Eine umfassende akademische Analyse dieser Schwachstelle finden Sie in der veröffentlichten Forschungsarbeit.
Da die 20-Bit-Fahrzeugadresse statisch und von der Befehlsautorisierung entkoppelt ist, kann ein Angreifer in der Nähe einen nicht sensiblen Befehl (z. B. das Läuten der Fahrzeugklingel) abfangen und einen hochsensiblen Befehl (z. B. „Start/Zündung“) mathematisch synthetisieren. Dies ermöglicht einen vollständigen unbefugten Fahrzeugbetrieb durch einen Replay-Angriff.
Das System verwendet einen EV1527-kompatiblen HF-Encoder. Jede Übertragung besteht aus einer 24-Bit-Datennutzlast, die über On-Off-Keying (OOK) mit Pulsweitenmodulation übertragen wird.
Frame-Struktur:
Die Kernschwachstelle beruht auf dem Fehlen sequenzieller Zähler (Rollcodes). Der Empfänger des Fahrzeugs authentifiziert Befehle ausschließlich durch die Überprüfung der 20-Bit-Adresse.
Da sich diese Adresse nie ändert, legt das Erfassen eines beliebigen legitimen Signals den statischen Schlüssel offen. Ein Angreifer kann das Signal aufzeichnen, die 20-Bit-ID extrahieren, den standardisierten Hex-Code für „Start“ (0x2) anhängen und den synthetisierten 24-Bit-Frame senden. Das Fahrzeug akzeptiert den gefälschten Befehl als legitim.
Standard-Befehlszuordnungen:
Das elektronische Schloss ist durch diesen Protokollfehler grundlegend kompromittiert. Besitzern der Yadea T5 wird dringend empfohlen:
Das bereitgestellte poc_analyzer.cpp ist ein abgespecktes Arduino-Skript, das für den ESP8266 und den CC1101-Transceiver entwickelt wurde. Es demonstriert die Schwachstelle, indem es passiv das 433,92-MHz-Band abhört, den EV1527-Synchronisationspuls identifiziert und den 24-Bit-Frame in Klartext dekodiert, wodurch die statische Fahrzeug-ID effektiv offengelegt wird.
Hardware-Anforderungen:
Am 31. Dezember 2025 wurde ein standardmäßiges 90-Tage-Fenster für verantwortungsvolle Offenlegung eingeleitet. Nachdem der Hersteller keine substanzielle Behebung vornahm, wurde die Koordinierung mit dem US-Heimatschutzministerium (CISA) aufgenommen. Die Embargofrist wurde schließlich bis zum 23. April 2026 verlängert, um eine synchronisierte behördliche Sicherheitswarnung zu ermöglichen.
| Datum | Ereignis |
|---|---|
| 2025-12-31 |
[email protected].[email protected] und [email protected].[email protected] und [email protected].[email protected].https://www.sei.cmu.edu/contact-us/.Ashen Chathuranga — Forscher
| Feld | Details |
|---|
| Zielplattform | Elektrofahrrad Yadea T5 (hergestellt ab 2024) |
| Schwachstellentyp | Schwache Authentifizierung (CWE-1390) |
| Protokoll | EV1527-Festcode (433,92 MHz ASK/OOK) |
| Auswirkung | Privilegieneskalation / Unbefugter Fahrzeugzugriff |
| Patch-Status | Kein globaler Fix vom Hersteller verfügbar |
| Offenlegungsstatus | Koordinierte öffentliche Veröffentlichung (23. April 2026) in Zusammenarbeit mit dem US-Heimatschutzministerium (CISA) und CERT/CC |
| CVSS v3.1 Basis-Score | 7.3 (Hoch) |
| CVSS v3.1 Vektor | AV:A/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:H/E:P/RL:U/RC:C |
| Hex | Binär | Funktion |
|---|
0x1 | 0001 | Klingel / Orten |
0x2 | 0010 | Start / Zündung |
0x4 | 0100 | Entriegeln |
0x8 | 1000 | Verriegeln |
| Erste Schwachstellenmeldung an den Hersteller gesendet |
| 2026-02-24 | MITRE vergab die Tracking-ID CVE-2025-70994 |
| 2026-03-03 | Formelle Koordinierung über das US-CERT/CC (VINCE) beantragt |
| 2026-03-31 | US-CISA leitet Koordinierung ein; Embargo formell für gemeinsame behördliche Warnung verlängert |
| 2026-04-23 | Koordinierte öffentliche Veröffentlichung zusammen mit CISA |
https://kb.cert.org/vince/comm/report/).https://yadea.com/contact-us).[email protected], [email protected], [email protected], [email protected], [email protected] und [email protected].[email protected] und [email protected].https://yadea.com/contact-us).@YadeaGlobal).[email protected], [email protected], [email protected], [email protected], [email protected], [email protected] und cc:[email protected].