CVE-2025-70994
Biciclette elettriche Yadea T5 (modelli prodotti nel/dopo il 2024) presentano un meccanismo di autenticazione debole nel loro sistema di accesso senza...
- Pubblicato
- 23 apr 2026
- Aggiornato
- 23 apr 2026
- Assegnazione CNA
- mitre
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:A/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 20,1%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Biciclette elettriche Yadea T5 (modelli prodotti nel/dopo il 2024) presentano un meccanismo di autenticazione debole nel loro sistema di accesso senza chiave. Il sistema utilizza il protocollo RF a codice fisso EV1527 senza implementare codici rotanti o meccanismi crittografici di challenge-response. Ciò è vulnerabile alla contraffazione del segnale dopo che un attaccante locale intercetta qualsiasi trasmissione legittima del telecomando, consentendo il funzionamento completamente non autorizzato del veicolo tramite un attacco di replay.
Fonti
1Analizzatore passivo di segnali RF per il protocollo a codice fisso EV1527, che dimostra la vulnerabilità di replay CVE-2025-70994 nei sistemi di ingresso senza chiave Yadea T5. Include codice PoC per ESP8266/CC1101.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.