Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-70994 — Analizador pasivo de señales RF para el protocolo de código fijo EV1527, que demuestra la vulnerabilidad de repetición CVE-2025-70994 en sistemas de entrada sin llave Yadea T5. Incluye código PoC para ESP8266/CC1101. | Kitploit
Herramientas/GitHubGitHub/ktauchathuranga/cve-2025-70994
Seguridad de Sistemas EmbebidosAnálisis de VulnerabilidadesExplotaciónHerramientas RFID/NFCSeguridad InalámbricaSeguridad de Hardware e IoTPapers e InvestigaciónAprendizaje y Educación

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
GitHub
ktauchathuranga/cve-2025-70994

CVE-2025-70994

Analizador pasivo de señales RF para el protocolo de código fijo EV1527, que demuestra la vulnerabilidad de repetición CVE-2025-70994 en sistemas de entrada sin llave Yadea T5. Incluye código PoC para ESP8266/CC1101.

Ver RepositorioSitio web
110hace 4 mesesAún no revisado

CVE-2025-70994: Autenticación Débil en la Bicicleta Eléctrica Yadea T5

License: MIT CVE: 2025-70994 CVSS: 7.3

[!WARNING] Este repositorio se publica estrictamente con fines educativos y de investigación académica en seguridad. La información y el código de prueba de concepto aquí proporcionados tienen como objetivo demostrar una falla criptográfica conocida (CWE-1390) para ayudar a los propietarios de vehículos y fabricantes a comprender y mejorar la seguridad física.

El autor no aprueba, fomenta ni respalda el acceso no autorizado a vehículos o cualquier actividad ilegal. El código de prueba de concepto es estrictamente un analizador de señales pasivo y no contiene capacidades de transmisión o explotación. Los usuarios son los únicos responsables de cumplir con todas las leyes locales, estatales y federales aplicables. La interceptación no autorizada de señales de RF puede ser ilegal en su jurisdicción.


Resumen Ejecutivo

Se ha identificado una vulnerabilidad de seguridad de alto riesgo en el sistema de entrada sin llave de la Bicicleta Eléctrica Yadea T5 (modelos fabricados a partir de 2024). El sistema utiliza el protocolo EV1527 de código fijo en la banda ISM de 433.92 MHz sin implementar códigos rodantes ni mecanismos criptográficos de desafío-respuesta.

Para un análisis académico completo de esta vulnerabilidad, consulte el artículo de investigación publicado.

Debido a que la dirección del vehículo de 20 bits es estática y está desacoplada de la autorización de comandos, un atacante cercano puede interceptar un comando no sensible (por ejemplo, hacer sonar el timbre del vehículo) y sintetizar matemáticamente un comando de alta sensibilidad (por ejemplo, "Arranque/Encendido"). Esto permite la operación no autorizada completa del vehículo mediante un ataque de repetición.


Desglose Técnico

Arquitectura del Protocolo (EV1527)

El sistema se basa en un codificador RF compatible con EV1527. Cada transmisión consiste en una carga útil de datos de 24 bits transmitida mediante Modulación por Ancho de Pulso (PWM) en On-Off Keying (OOK).

Estructura de la trama:

  1. Pulso de sincronización: ~11.2 ms de duración (1 período alto, 31 períodos bajos)
  2. Carga útil de 24 bits:
    • [Bits 23-4] Dirección/ID: Un identificador fijo de 20 bits único del mando a distancia específico.
    • [Bits 3-0] Comando: Una instrucción de 4 bits (ej. Bloquear, Desbloquear, Arrancar, Timbre).

La Falla de Autenticación

La vulnerabilidad central surge de la falta de contadores secuenciales (códigos rodantes). El receptor del vehículo autentica los comandos únicamente verificando la dirección de 20 bits.

Debido a que esta dirección nunca cambia, capturar cualquier señal legítima expone la clave estática. Un atacante puede grabar la señal, extraer el ID de 20 bits, añadir el código hex estandarizado para "Arrancar" (0x2) y retransmitir la trama de 24 bits sintetizada. El vehículo aceptará el comando falsificado como legítimo.

Mapeo de comandos estándar:


Mitigación y Contramedidas

Para propietarios de vehículos

El bloqueo electrónico está fundamentalmente comprometido por esta falla del protocolo. Se recomienda encarecidamente a los propietarios de la Yadea T5:

  1. Ignorar el sistema de entrada sin llave electrónico con fines de seguridad.
  2. Utilizar mecanismos de bloqueo físico de alta resistencia (ej. candados en U, cadenas endurecidas) anclados a objetos inamovibles.
  3. Utilizar el bloqueo mecánico de dirección.

Para fabricantes

  1. Dejar de usar EV1527, PT2262 y circuitos integrados de código fijo relacionados para aplicaciones críticas de seguridad.
  2. Migrar a implementaciones de código rodante criptográfico (ej. AES-128, KeeLoq).

Prueba de Concepto: Analizador de Señales

El poc_analyzer.cpp proporcionado es un script Arduino simplificado diseñado para el ESP8266 y el transceptor CC1101. Demuestra la vulnerabilidad escuchando pasivamente la banda de 433.92 MHz, identificando el pulso de sincronización EV1527 y decodificando la trama de 24 bits en texto plano, exponiendo efectivamente el ID estático del vehículo.

Requisitos de hardware:

  • ESP8266 (NodeMCU/Wemos D1)
  • Módulo transceptor RF CC1101 (Interfaz SPI)

Cronología de la Divulgación

Se inició una ventana estándar de divulgación responsable de 90 días el 31 de diciembre de 2025. Tras la falta de una corrección sustancial por parte del fabricante, se estableció la coordinación con el Departamento de Seguridad Nacional de EE. UU. (CISA). El embargo se extendió finalmente hasta el 23 de abril de 2026 para permitir un aviso de seguridad federal sincronizado.

FechaEvento
2025-12-31
Haz clic para expandir el registro completo de comunicaciones
  • 2025-12-31: SECURITY VULNERABILITY: Critical Authentication Flaw in Yadea T5 Keyless Entry System enviado a [email protected].
  • 2026-01-08: RE: SECURITY VULNERABILITY: Critical Authentication Flaw in Yadea T5 (Follow-up) enviado a [email protected] y [email protected].
  • 2026-02-24: Re: SECURITY VULNERABILITY: Critical Authentication Flaw in Yadea T5 Keyless Entry System, CVE-2025-70994 Assigned enviado a [email protected] y [email protected].
  • 2026-02-26: Se contactó al Empleado de Yadea 01 (a través de LinkedIn).
  • 2026-02-26: Se contactó al Empleado de Yadea 02 (a través de LinkedIn).
  • 2026-03-01: Se contactó a la página de negocio de Yadea en LinkedIn.
  • 2026-03-02: URGENT: Coordinated Disclosure Escalation - Yadea T5 Electric Bicycle (CVE-2025-70994) / 紧急:协调漏洞披露升级 - 雅迪 T5 电动自行车 (CVE-2025-70994) enviado a [email protected].
  • 2026-03-02: Contactar al SEI - Ashen, Chathuranga - 03/01/26 a través de https://www.sei.cmu.edu/contact-us/.
  • 2026-03-02: Se contactó a Abans Group Sri Lanka (a través de LinkedIn).
  • 2026-03-02: Se contactó a Abans Auto - Yadea (a través de LinkedIn).
  • 2026-03-03: Gracias por enviar VRF#26-03-NVVXM a VINCE ().

Referencias

  • Artículo de Investigación: Exploiting Fixed-Code RF Protocols in MicroMobility (CVE-2025-70994)
  • Aviso ICS de CISA: ICSA-26-113-01
  • CWE-1390: Autenticación Débil
  • Hoja de datos EV1527
  • Calculadora CVSS v3.1
  • CVE-2025-70994 en MITRE

Autor

Ashen Chathuranga — Investigador

Email LinkedIn GitHub

Descargar herramienta
CampoDetalles
Plataforma objetivoBicicleta Eléctrica Yadea T5 (fabricada a partir de 2024)
Tipo de vulnerabilidadAutenticación Débil (CWE-1390)
ProtocoloEV1527 Código Fijo (433.92 MHz ASK/OOK)
ImpactoEscalada de Privilegios / Acceso no autorizado al vehículo
Estado del parcheNo hay solución global disponible por parte del fabricante
Estado de divulgaciónDivulgación pública coordinada (23 de abril de 2026) en asociación con el Departamento de Seguridad Nacional de EE. UU. (CISA) y CERT/CC
Puntuación Base CVSS v3.17.3 (Alta)
Vector CVSS v3.1AV:A/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:H/E:P/RL:U/RC:C
HexBinarioFunción
0x10001Timbre / Localizar
0x20010Arranque / Encendido
0x40100Desbloquear
0x81000Bloquear
Divulgación inicial de vulnerabilidad enviada al fabricante
2026-02-24MITRE asignó el ID de seguimiento CVE-2025-70994
2026-03-03Solicitud de coordinación formal a través de US CERT/CC (VINCE)
2026-03-31CISA de EE. UU. inicia la coordinación; embargo extendido formalmente para aviso federal conjunto
2026-04-23Publicación pública coordinada junto con CISA
https://kb.cert.org/vince/comm/report/
  • 2026-03-06: Se llenó el formulario de contacto (https://yadea.com/contact-us).
  • 2026-03-07: URGENT: Critical Security Vulnerability Report (CVE-2025-70994) - Route to CISO / Engineering Dept. enviado a [email protected], [email protected], [email protected], [email protected], [email protected] y [email protected].
  • 2026-03-07: URGENT: PLEASE ROUTE IMMEDIATELY TO ABANS AUTO MANAGEMENT OR CORPORATE LEGAL/PR. enviado a [email protected] e [email protected].
  • 2026-03-07: Se contactó a través de LinkedIn al VP de Yadea Technology Group, al Head of Product Operations y al VP de Global Business.
  • 2026-03-25: Enviar otro formulario de contacto (https://yadea.com/contact-us).
  • 2026-03-25: Se hizo ping a la página de Yadea en LinkedIn.
  • 2026-03-25: Publicación en X (anteriormente Twitter) mencionando a Yadea (@YadeaGlobal).
  • 2026-03-28: FINAL NOTICE: Embargo Lifts March 31 for Critical Vulnerability CVE-2025-70994 (Yadea T5) enviado a [email protected], [email protected], [email protected], [email protected], [email protected], [email protected] y cc:[email protected].
  • 2026-03-28: Actualizado VU#235481: YADEA T5 Electric Bike Ticket State.
  • 2026-03-30: Se recibió la primera respuesta del fabricante de un ingeniero regional de servicio postventa en Sri Lanka solicitando una llamada telefónica.
  • 2026-03-31: Se recibió comunicación del Departamento de Seguridad Nacional de EE. UU. (CISA) indicando la falta de respuesta del fabricante y estableciendo un cronograma de divulgación coordinada.
  • 2026-04-20: CISA solicitó un breve retraso para la aprobación final de la publicación. Se acordó extender el embargo de divulgación pública hasta el 23 de abril de 2026 para un aviso federal sincronizado.