Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-70994 — Analyseur passif de signaux RF pour le protocole à code fixe EV1527, démontrant la vulnérabilité de rejeu CVE-2025-70994 dans les systèmes d'entrée sans clé Yadea T5. Inclut un code PoC pour ESP8266/CC1101. | Kitploit
Outils/GitHubGitHub/ktauchathuranga/cve-2025-70994
Sécurité des Systèmes EmbarquésAnalyse des VulnérabilitésExploitationOutils RFID/NFCSécurité Sans FilSécurité Matériel et IoTArticles et RechercheApprentissage et Éducation

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
GitHub
ktauchathuranga/cve-2025-70994

CVE-2025-70994

Analyseur passif de signaux RF pour le protocole à code fixe EV1527, démontrant la vulnérabilité de rejeu CVE-2025-70994 dans les systèmes d'entrée sans clé Yadea T5. Inclut un code PoC pour ESP8266/CC1101.

Voir le dépôtSite web
125il y a 4 moisPas encore vérifié

CVE-2025-70994 : Authentification faible dans le vélo électrique Yadea T5

License: MIT CVE: 2025-70994 CVSS: 7.3

[!WARNING] Ce dépôt est publié strictement à des fins de recherche éducative et académique en sécurité. Les informations et le code de preuve de concept fournis ici visent à démontrer une faille cryptographique connue (CWE-1390) afin d'aider les propriétaires de véhicules et les fabricants à comprendre et à améliorer la sécurité physique.

L'auteur n'encourage ni ne soutient l'accès non autorisé aux véhicules ou toute activité illégale. Le code de preuve de concept est strictement un analyseur de signal passif et ne contient aucune capacité de transmission ou d'exploitation. Les utilisateurs sont seuls responsables du respect de toutes les lois locales, étatiques et fédérales applicables. L'interception non autorisée de signaux RF peut être illégale dans votre juridiction.


Résumé exécutif

Une vulnérabilité de sécurité à haut risque a été identifiée dans le système d'entrée sans clé du vélo électrique Yadea T5 (modèles fabriqués en/après 2024). Le système utilise le protocole RF à code fixe EV1527 sur la bande ISM 433,92 MHz sans implémenter de codes roulants ni de mécanismes de défi-réponse cryptographiques.

Pour une analyse académique complète de cette vulnérabilité, veuillez consulter l' article de recherche publié.

Étant donné que l'adresse du véhicule sur 20 bits est statique et décorrélée de l'autorisation de commande, un attaquant à proximité peut intercepter une commande non sensible (par exemple, sonner la clochette du vélo) et synthétiser mathématiquement une commande hautement sensible (par exemple, « Démarrer/Allumage »). Cela permet un fonctionnement non autorisé complet du véhicule via une attaque par rejeu.

ChampDétails
Plateforme cibleVélo électrique Yadea T5 (fabriqué en 2024 et après)
Type de vulnérabilitéAuthentification faible (CWE-1390)
ProtocoleCode fixe EV1527 (433.92 MHz ASK/OOK)
ImpactEscalade de privilèges / Accès non autorisé au véhicule
Statut du correctifAucun correctif global disponible du fabricant
Statut de divulgationPublication publique coordonnée (23 avril 2026) en partenariat avec le Département de la Sécurité intérieure des États-Unis (CISA) et CERT/CC
Score de base CVSS v3.17.3 (Élevé)
Vecteur CVSS v3.1AV:A/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:H/E:P/RL:U/RC:C

Analyse technique

Architecture du protocole (EV1527)

Le système repose sur un encodeur RF compatible EV1527. Chaque transmission consiste en une charge utile de données de 24 bits transmise via une modulation par tout-ou-rien (OOK) à modulation de largeur d'impulsion.

Structure de la trame :

  1. Impulsion de synchronisation : durée d'environ 11,2 ms (1 période haute, 31 périodes basses)
  2. Charge utile de 24 bits :
    • [Bits 23-4] Adresse/ID : un identifiant fixe de 20 bits unique à la télécommande spécifique.
    • [Bits 3-0] Commande : une instruction de 4 bits (par exemple, Verrouiller, Déverrouiller, Démarrer, Clochette).

La faille d'authentification

La vulnérabilité fondamentale provient de l'absence de compteurs séquentiels (codes roulants). Le récepteur du véhicule authentifie les commandes uniquement en vérifiant l'adresse sur 20 bits.

Parce que cette adresse ne change jamais, capturer un signal légitime expose la clé statique. Un attaquant peut enregistrer le signal, extraire l'ID 20 bits, ajouter le code hexadécimal standardisé pour « Démarrer » (0x2), et diffuser la trame 24 bits synthétisée. Le véhicule acceptera la commande falsifiée comme légitime.

Correspondances des commandes standard :

HexBinaireFonction
0x10001Clochette / Localiser
0x20010Démarrer / Allumage
0x40100Déverrouiller
0x81000Verrouiller

Atténuation et contre-mesures

Pour les propriétaires de véhicules

La serrure électronique est fondamentalement compromise par cette faille de protocole. Il est fortement conseillé aux propriétaires du Yadea T5 de :

  1. Ne pas tenir compte du système d'entrée sans clé électronique à des fins de sécurité.
  2. Utiliser des mécanismes de verrouillage physiques robustes (par exemple, antivols en U, chaînes durcies) ancrés à des objets immobiles.
  3. Utiliser le verrou de direction mécanique.

Pour les fabricants

  1. Abandonner l'utilisation des circuits intégrés à code fixe EV1527, PT2262 et similaires pour les applications critiques de sécurité.
  2. Passer à des implémentations cryptographiques de codes roulants (par exemple, AES-128, KeeLoq).

Preuve de concept : Analyseur de signal

Le fichier poc_analyzer.cpp fourni est un script Arduino simplifié conçu pour l'ESP8266 et l'émetteur-récepteur CC1101. Il démontre la vulnérabilité en écoutant passivement la bande 433,92 MHz, en identifiant l'impulsion de synchronisation EV1527 et en décodant la trame 24 bits en texte clair, exposant ainsi l'ID statique du véhicule.

Configuration matérielle requise :

  • ESP8266 (NodeMCU/Wemos D1)
  • Module émetteur-récepteur RF CC1101 (interface SPI)

Chronologie de la divulgation

Une fenêtre de divulgation responsable standard de 90 jours a été ouverte le 31 décembre 2025. Face à l'absence de correction substantielle de la part du fabricant, une coordination a été établie avec le Département de la Sécurité intérieure des États-Unis (CISA). L'embargo a finalement été prolongé jusqu'au 23 avril 2026 pour permettre un avis de sécurité fédéral synchronisé.

DateÉvénement
2025-12-31Divulgation initiale de la vulnérabilité envoyée au fabricant
2026-02-24MITRE a attribué l'identifiant de suivi CVE-2025-70994
2026-03-03Demande de coordination formelle via US CERT/CC (VINCE)
2026-03-31La CISA américaine initie la coordination ; embargo officiellement prolongé pour un avis fédéral conjoint
2026-04-23Publication publique coordonnée avec la CISA
Cliquez pour développer le journal complet des communications
Télécharger l’outil