
Analizzatore passivo di segnali RF per il protocollo a codice fisso EV1527, che dimostra la vulnerabilità di replay CVE-2025-70994 nei sistemi di ingresso senza chiave Yadea T5. Include codice PoC per ESP8266/CC1101.
[!WARNING] Questo repository è pubblicato esclusivamente a scopo educativo e di ricerca accademica sulla sicurezza. Le informazioni e il codice di proof-of-concept qui forniti hanno lo scopo di dimostrare un noto difetto crittografico (CWE-1390) per assistere i proprietari dei veicoli e i produttori nella comprensione e nel miglioramento della sicurezza fisica.
L'autore non approva, incoraggia o supporta l'accesso non autorizzato a veicoli o attività illegali. Il codice di proof-of-concept è strettamente un analizzatore passivo di segnali e non contiene capacità di trasmissione o sfruttamento. Gli utenti sono gli unici responsabili del rispetto di tutte le leggi locali, statali e federali applicabili. L'intercettazione non autorizzata di segnali RF potrebbe essere illegale nella tua giurisdizione.
È stata identificata una vulnerabilità di sicurezza ad alto rischio nel sistema di accesso keyless della bicicletta elettrica Yadea T5 (modelli prodotti nel 2024 e successivi). Il sistema utilizza il protocollo RF a codice fisso EV1527 sulla banda ISM 433.92 MHz senza implementare codici rolling o meccanismi crittografici di challenge-response.
Per un'analisi accademica completa di questa vulnerabilità, si prega di fare riferimento all'articolo di ricerca pubblicato.
Poiché l'indirizzo del veicolo a 20 bit è statico e disaccoppiato dall'autorizzazione del comando, un attaccante nelle vicinanze può intercettare un comando non sensibile (ad esempio, suonare il campanello del veicolo) e sintetizzare matematicamente un comando ad alta sensibilità (ad esempio, "Avvio/Accensione"). Ciò consente il funzionamento completo non autorizzato del veicolo tramite un attacco di replay.
Il sistema si basa su un codificatore RF compatibile con EV1527. Ogni trasmissione consiste in un payload dati a 24 bit trasmesso tramite modulazione di larghezza di impulso OOK (On-Off Keying).
Struttura del Frame:
La vulnerabilità principale deriva dall'assenza di contatori sequenziali (codici rolling). Il ricevitore del veicolo autentica i comandi esclusivamente verificando l'indirizzo a 20 bit.
Poiché questo indirizzo non cambia mai, la cattura di un qualsiasi segnale legittimo espone la chiave statica. Un attaccante può registrare il segnale, estrarre l'ID a 20 bit, aggiungere il codice esadecimale standardizzato per "Avvio" (0x2) e trasmettere il frame a 24 bit sintetizzato. Il veicolo accetterà il comando falsificato come legittimo.
Mappatura dei Comandi Standard:
Il blocco elettronico è fondamentalmente compromesso da questo difetto del protocollo. Si consiglia vivamente ai proprietari della Yadea T5 di:
Il file poc_analyzer.cpp fornito è uno script Arduino semplificato progettato per ESP8266 e transceiver CC1101. Dimostra la vulnerabilità rimanendo in ascolto passivo sulla banda 433.92 MHz, identificando l'impulso di sincronizzazione EV1527 e decodificando il frame a 24 bit in testo semplice, esponendo così l'ID statico del veicolo.
Requisiti Hardware:
A partire dal 31 dicembre 2025 è stata avviata una finestra standard di divulgazione responsabile di 90 giorni. In seguito alla mancanza di una sostanziale correzione da parte del produttore, è stata stabilita una coordinazione con il Dipartimento della Sicurezza Nazionale degli Stati Uniti (CISA). L'embargo è stato infine esteso al 23 aprile 2026 per consentire un avviso di sicurezza federale sincronizzato.
| Data | Evento |
|---|---|
| 2025-12-31 |
[email protected].[email protected] e [email protected].[email protected] e [email protected].[email protected].https://www.sei.cmu.edu/contact-us/.Ashen Chathuranga — Ricercatore
| Campo | Dettagli |
|---|
| Piattaforma di Destinazione | Bicicletta Elettrica Yadea T5 (prodotta 2024+) |
| Tipo di Vulnerabilità | Autenticazione Debole (CWE-1390) |
| Protocollo | EV1527 a Codice Fisso (433.92 MHz ASK/OOK) |
| Impatto | Escalation dei Privilegi / Accesso Non Autorizzato al Veicolo |
| Stato della Patch | Nessuna correzione globale disponibile dal produttore |
| Stato della Divulgazione | Rilascio Pubblico Coordinato (23 aprile 2026) in collaborazione con il Dipartimento della Sicurezza Nazionale degli Stati Uniti (CISA) e CERT/CC |
| Punteggio Base CVSS v3.1 | 7.3 (Alto) |
| Vettore CVSS v3.1 | AV:A/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:H/E:P/RL:U/RC:C |
| Hex | Binario | Funzione |
|---|
0x1 | 0001 | Campanello / Localizza |
0x2 | 0010 | Avvio / Accensione |
0x4 | 0100 | Sblocca |
0x8 | 1000 | Blocca |
| Invio iniziale della divulgazione della vulnerabilità al produttore |
| 2026-02-24 | MITRE ha assegnato l'ID di tracciamento CVE-2025-70994 |
| 2026-03-03 | Richiesta formale di coordinamento tramite US CERT/CC (VINCE) |
| 2026-03-31 | La CISA statunitense avvia il coordinamento; embargo esteso formalmente per avviso federale congiunto |
| 2026-04-23 | Rilascio Pubblico Coordinato insieme alla CISA |
https://kb.cert.org/vince/comm/report/https://yadea.com/contact-us).[email protected], [email protected], [email protected], [email protected], [email protected] e [email protected].[email protected] e [email protected].https://yadea.com/contact-us).@YadeaGlobal).[email protected], [email protected], [email protected], [email protected], [email protected], [email protected] e cc:[email protected].