
Analizador pasivo de señales RF para el protocolo de código fijo EV1527, que demuestra la vulnerabilidad de repetición CVE-2025-70994 en sistemas de entrada sin llave Yadea T5. Incluye código PoC para ESP8266/CC1101.
[!WARNING] Este repositorio se publica estrictamente con fines educativos y de investigación académica en seguridad. La información y el código de prueba de concepto aquí proporcionados tienen como objetivo demostrar una falla criptográfica conocida (CWE-1390) para ayudar a los propietarios de vehículos y fabricantes a comprender y mejorar la seguridad física.
El autor no aprueba, fomenta ni respalda el acceso no autorizado a vehículos o cualquier actividad ilegal. El código de prueba de concepto es estrictamente un analizador de señales pasivo y no contiene capacidades de transmisión o explotación. Los usuarios son los únicos responsables de cumplir con todas las leyes locales, estatales y federales aplicables. La interceptación no autorizada de señales de RF puede ser ilegal en su jurisdicción.
Se ha identificado una vulnerabilidad de seguridad de alto riesgo en el sistema de entrada sin llave de la Bicicleta Eléctrica Yadea T5 (modelos fabricados a partir de 2024). El sistema utiliza el protocolo EV1527 de código fijo en la banda ISM de 433.92 MHz sin implementar códigos rodantes ni mecanismos criptográficos de desafío-respuesta.
Para un análisis académico completo de esta vulnerabilidad, consulte el artículo de investigación publicado.
Debido a que la dirección del vehículo de 20 bits es estática y está desacoplada de la autorización de comandos, un atacante cercano puede interceptar un comando no sensible (por ejemplo, hacer sonar el timbre del vehículo) y sintetizar matemáticamente un comando de alta sensibilidad (por ejemplo, "Arranque/Encendido"). Esto permite la operación no autorizada completa del vehículo mediante un ataque de repetición.
El sistema se basa en un codificador RF compatible con EV1527. Cada transmisión consiste en una carga útil de datos de 24 bits transmitida mediante Modulación por Ancho de Pulso (PWM) en On-Off Keying (OOK).
Estructura de la trama:
La vulnerabilidad central surge de la falta de contadores secuenciales (códigos rodantes). El receptor del vehículo autentica los comandos únicamente verificando la dirección de 20 bits.
Debido a que esta dirección nunca cambia, capturar cualquier señal legítima expone la clave estática. Un atacante puede grabar la señal, extraer el ID de 20 bits, añadir el código hex estandarizado para "Arrancar" (0x2) y retransmitir la trama de 24 bits sintetizada. El vehículo aceptará el comando falsificado como legítimo.
Mapeo de comandos estándar:
El bloqueo electrónico está fundamentalmente comprometido por esta falla del protocolo. Se recomienda encarecidamente a los propietarios de la Yadea T5:
El poc_analyzer.cpp proporcionado es un script Arduino simplificado diseñado para el ESP8266 y el transceptor CC1101. Demuestra la vulnerabilidad escuchando pasivamente la banda de 433.92 MHz, identificando el pulso de sincronización EV1527 y decodificando la trama de 24 bits en texto plano, exponiendo efectivamente el ID estático del vehículo.
Requisitos de hardware:
Se inició una ventana estándar de divulgación responsable de 90 días el 31 de diciembre de 2025. Tras la falta de una corrección sustancial por parte del fabricante, se estableció la coordinación con el Departamento de Seguridad Nacional de EE. UU. (CISA). El embargo se extendió finalmente hasta el 23 de abril de 2026 para permitir un aviso de seguridad federal sincronizado.
| Fecha | Evento |
|---|---|
| 2025-12-31 |
[email protected].[email protected] y [email protected].[email protected] y [email protected].[email protected].https://www.sei.cmu.edu/contact-us/.Ashen Chathuranga — Investigador
| Campo | Detalles |
|---|
| Plataforma objetivo | Bicicleta Eléctrica Yadea T5 (fabricada a partir de 2024) |
| Tipo de vulnerabilidad | Autenticación Débil (CWE-1390) |
| Protocolo | EV1527 Código Fijo (433.92 MHz ASK/OOK) |
| Impacto | Escalada de Privilegios / Acceso no autorizado al vehículo |
| Estado del parche | No hay solución global disponible por parte del fabricante |
| Estado de divulgación | Divulgación pública coordinada (23 de abril de 2026) en asociación con el Departamento de Seguridad Nacional de EE. UU. (CISA) y CERT/CC |
| Puntuación Base CVSS v3.1 | 7.3 (Alta) |
| Vector CVSS v3.1 | AV:A/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:H/E:P/RL:U/RC:C |
| Hex | Binario | Función |
|---|
0x1 | 0001 | Timbre / Localizar |
0x2 | 0010 | Arranque / Encendido |
0x4 | 0100 | Desbloquear |
0x8 | 1000 | Bloquear |
| Divulgación inicial de vulnerabilidad enviada al fabricante |
| 2026-02-24 | MITRE asignó el ID de seguimiento CVE-2025-70994 |
| 2026-03-03 | Solicitud de coordinación formal a través de US CERT/CC (VINCE) |
| 2026-03-31 | CISA de EE. UU. inicia la coordinación; embargo extendido formalmente para aviso federal conjunto |
| 2026-04-23 | Publicación pública coordinada junto con CISA |
https://kb.cert.org/vince/comm/report/https://yadea.com/contact-us).[email protected], [email protected], [email protected], [email protected], [email protected] y [email protected].[email protected] e [email protected].https://yadea.com/contact-us).@YadeaGlobal).[email protected], [email protected], [email protected], [email protected], [email protected], [email protected] y cc:[email protected].