
Analyseur passif de signaux RF pour le protocole à code fixe EV1527, démontrant la vulnérabilité de rejeu CVE-2025-70994 dans les systèmes d'entrée sans clé Yadea T5. Inclut un code PoC pour ESP8266/CC1101.
[!WARNING] Ce dépôt est publié strictement à des fins de recherche éducative et académique en sécurité. Les informations et le code de preuve de concept fournis ici visent à démontrer une faille cryptographique connue (CWE-1390) afin d'aider les propriétaires de véhicules et les fabricants à comprendre et à améliorer la sécurité physique.
L'auteur n'encourage ni ne soutient l'accès non autorisé aux véhicules ou toute activité illégale. Le code de preuve de concept est strictement un analyseur de signal passif et ne contient aucune capacité de transmission ou d'exploitation. Les utilisateurs sont seuls responsables du respect de toutes les lois locales, étatiques et fédérales applicables. L'interception non autorisée de signaux RF peut être illégale dans votre juridiction.
Une vulnérabilité de sécurité à haut risque a été identifiée dans le système d'entrée sans clé du vélo électrique Yadea T5 (modèles fabriqués en/après 2024). Le système utilise le protocole RF à code fixe EV1527 sur la bande ISM 433,92 MHz sans implémenter de codes roulants ni de mécanismes de défi-réponse cryptographiques.
Pour une analyse académique complète de cette vulnérabilité, veuillez consulter l' article de recherche publié.
Étant donné que l'adresse du véhicule sur 20 bits est statique et décorrélée de l'autorisation de commande, un attaquant à proximité peut intercepter une commande non sensible (par exemple, sonner la clochette du vélo) et synthétiser mathématiquement une commande hautement sensible (par exemple, « Démarrer/Allumage »). Cela permet un fonctionnement non autorisé complet du véhicule via une attaque par rejeu.
| Champ | Détails |
|---|---|
| Plateforme cible | Vélo électrique Yadea T5 (fabriqué en 2024 et après) |
| Type de vulnérabilité | Authentification faible (CWE-1390) |
| Protocole | Code fixe EV1527 (433.92 MHz ASK/OOK) |
| Impact | Escalade de privilèges / Accès non autorisé au véhicule |
| Statut du correctif | Aucun correctif global disponible du fabricant |
| Statut de divulgation | Publication publique coordonnée (23 avril 2026) en partenariat avec le Département de la Sécurité intérieure des États-Unis (CISA) et CERT/CC |
| Score de base CVSS v3.1 | 7.3 (Élevé) |
| Vecteur CVSS v3.1 | AV:A/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:H/E:P/RL:U/RC:C |
Le système repose sur un encodeur RF compatible EV1527. Chaque transmission consiste en une charge utile de données de 24 bits transmise via une modulation par tout-ou-rien (OOK) à modulation de largeur d'impulsion.
Structure de la trame :
La vulnérabilité fondamentale provient de l'absence de compteurs séquentiels (codes roulants). Le récepteur du véhicule authentifie les commandes uniquement en vérifiant l'adresse sur 20 bits.
Parce que cette adresse ne change jamais, capturer un signal légitime expose la clé statique. Un attaquant peut enregistrer le signal, extraire l'ID 20 bits, ajouter le code hexadécimal standardisé pour « Démarrer » (0x2), et diffuser la trame 24 bits synthétisée. Le véhicule acceptera la commande falsifiée comme légitime.
Correspondances des commandes standard :
| Hex | Binaire | Fonction |
|---|---|---|
0x1 | 0001 | Clochette / Localiser |
0x2 | 0010 | Démarrer / Allumage |
0x4 | 0100 | Déverrouiller |
0x8 | 1000 | Verrouiller |
La serrure électronique est fondamentalement compromise par cette faille de protocole. Il est fortement conseillé aux propriétaires du Yadea T5 de :
Le fichier poc_analyzer.cpp fourni est un script Arduino simplifié conçu pour l'ESP8266 et l'émetteur-récepteur CC1101. Il démontre la vulnérabilité en écoutant passivement la bande 433,92 MHz, en identifiant l'impulsion de synchronisation EV1527 et en décodant la trame 24 bits en texte clair, exposant ainsi l'ID statique du véhicule.
Configuration matérielle requise :
Une fenêtre de divulgation responsable standard de 90 jours a été ouverte le 31 décembre 2025. Face à l'absence de correction substantielle de la part du fabricant, une coordination a été établie avec le Département de la Sécurité intérieure des États-Unis (CISA). L'embargo a finalement été prolongé jusqu'au 23 avril 2026 pour permettre un avis de sécurité fédéral synchronisé.
| Date | Événement |
|---|---|
| 2025-12-31 | Divulgation initiale de la vulnérabilité envoyée au fabricant |
| 2026-02-24 | MITRE a attribué l'identifiant de suivi CVE-2025-70994 |
| 2026-03-03 | Demande de coordination formelle via US CERT/CC (VINCE) |
| 2026-03-31 | La CISA américaine initie la coordination ; embargo officiellement prolongé pour un avis fédéral conjoint |
| 2026-04-23 | Publication publique coordonnée avec la CISA |