
Analizzatore passivo di segnali RF per il protocollo a codice fisso EV1527, che dimostra la vulnerabilità di replay CVE-2025-70994 nei sistemi di ingresso senza chiave Yadea T5. Include codice PoC per ESP8266/CC1101.
[!WARNING] Questo repository è pubblicato esclusivamente a scopo educativo e di ricerca accademica sulla sicurezza. Le informazioni e il codice di proof-of-concept qui forniti hanno lo scopo di dimostrare un noto difetto crittografico (CWE-1390) per assistere i proprietari dei veicoli e i produttori nella comprensione e nel miglioramento della sicurezza fisica.
L'autore non approva, incoraggia o supporta l'accesso non autorizzato a veicoli o attività illegali. Il codice di proof-of-concept è strettamente un analizzatore passivo di segnali e non contiene capacità di trasmissione o sfruttamento. Gli utenti sono gli unici responsabili del rispetto di tutte le leggi locali, statali e federali applicabili. L'intercettazione non autorizzata di segnali RF potrebbe essere illegale nella tua giurisdizione.
È stata identificata una vulnerabilità di sicurezza ad alto rischio nel sistema di accesso keyless della bicicletta elettrica Yadea T5 (modelli prodotti nel 2024 e successivi). Il sistema utilizza il protocollo RF a codice fisso EV1527 sulla banda ISM 433.92 MHz senza implementare codici rolling o meccanismi crittografici di challenge-response.
Per un'analisi accademica completa di questa vulnerabilità, si prega di fare riferimento all'articolo di ricerca pubblicato.
Poiché l'indirizzo del veicolo a 20 bit è statico e disaccoppiato dall'autorizzazione del comando, un attaccante nelle vicinanze può intercettare un comando non sensibile (ad esempio, suonare il campanello del veicolo) e sintetizzare matematicamente un comando ad alta sensibilità (ad esempio, "Avvio/Accensione"). Ciò consente il funzionamento completo non autorizzato del veicolo tramite un attacco di replay.
| Campo | Dettagli |
|---|---|
| Piattaforma di Destinazione | Bicicletta Elettrica Yadea T5 (prodotta 2024+) |
| Tipo di Vulnerabilità | Autenticazione Debole (CWE-1390) |
| Protocollo | EV1527 a Codice Fisso (433.92 MHz ASK/OOK) |
| Impatto | Escalation dei Privilegi / Accesso Non Autorizzato al Veicolo |
| Stato della Patch | Nessuna correzione globale disponibile dal produttore |
| Stato della Divulgazione | Rilascio Pubblico Coordinato (23 aprile 2026) in collaborazione con il Dipartimento della Sicurezza Nazionale degli Stati Uniti (CISA) e CERT/CC |
| Punteggio Base CVSS v3.1 | 7.3 (Alto) |
| Vettore CVSS v3.1 | AV:A/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:H/E:P/RL:U/RC:C |
Il sistema si basa su un codificatore RF compatibile con EV1527. Ogni trasmissione consiste in un payload dati a 24 bit trasmesso tramite modulazione di larghezza di impulso OOK (On-Off Keying).
Struttura del Frame:
La vulnerabilità principale deriva dall'assenza di contatori sequenziali (codici rolling). Il ricevitore del veicolo autentica i comandi esclusivamente verificando l'indirizzo a 20 bit.
Poiché questo indirizzo non cambia mai, la cattura di un qualsiasi segnale legittimo espone la chiave statica. Un attaccante può registrare il segnale, estrarre l'ID a 20 bit, aggiungere il codice esadecimale standardizzato per "Avvio" (0x2) e trasmettere il frame a 24 bit sintetizzato. Il veicolo accetterà il comando falsificato come legittimo.
Mappatura dei Comandi Standard:
| Hex | Binario | Funzione |
|---|---|---|
0x1 | 0001 | Campanello / Localizza |
0x2 | 0010 | Avvio / Accensione |
0x4 | 0100 | Sblocca |
0x8 | 1000 | Blocca |
Il blocco elettronico è fondamentalmente compromesso da questo difetto del protocollo. Si consiglia vivamente ai proprietari della Yadea T5 di:
Il file poc_analyzer.cpp fornito è uno script Arduino semplificato progettato per ESP8266 e transceiver CC1101. Dimostra la vulnerabilità rimanendo in ascolto passivo sulla banda 433.92 MHz, identificando l'impulso di sincronizzazione EV1527 e decodificando il frame a 24 bit in testo semplice, esponendo così l'ID statico del veicolo.
Requisiti Hardware:
A partire dal 31 dicembre 2025 è stata avviata una finestra standard di divulgazione responsabile di 90 giorni. In seguito alla mancanza di una sostanziale correzione da parte del produttore, è stata stabilita una coordinazione con il Dipartimento della Sicurezza Nazionale degli Stati Uniti (CISA). L'embargo è stato infine esteso al 23 aprile 2026 per consentire un avviso di sicurezza federale sincronizzato.
| Data | Evento |
|---|---|
| 2025-12-31 | Invio iniziale della divulgazione della vulnerabilità al produttore |
| 2026-02-24 | MITRE ha assegnato l'ID di tracciamento CVE-2025-70994 |
| 2026-03-03 | Richiesta formale di coordinamento tramite US CERT/CC (VINCE) |
| 2026-03-31 | La CISA statunitense avvia il coordinamento; embargo esteso formalmente per avviso federale congiunto |
| 2026-04-23 | Rilascio Pubblico Coordinato insieme alla CISA |