Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2025-70994 — EV1527固定コードプロトコル用パッシブRF信号アナライザ。Yadea T5キーレスエントリーシステムにおけるCVE-2025-70994リプレイ脆弱性を実証します。ESP8266/CC1101用のPoCコードを含みます。 | Kitploit
ツール/GitHubGitHub/ktauchathuranga/cve-2025-70994
組み込みシステムセキュリティ脆弱性分析エクスプロイトRFID/NFCツールワイヤレスセキュリティハードウェアとIoTセキュリティ論文と研究学習と教育
GitHubktauchathuranga/cve-2025-70994

CVE-2025-70994

EV1527固定コードプロトコル用パッシブRF信号アナライザ。Yadea T5キーレスエントリーシステムにおけるCVE-2025-70994リプレイ脆弱性を実証します。ESP8266/CC1101用のPoCコードを含みます。

リポジトリを見る
3ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
ウェブサイト

CVE-2025-70994: ヤデア T5 電動自転車における脆弱な認証

License: MIT CVE: 2025-70994 CVSS: 7.3

[!WARNING] このリポジトリは、教育および学術的なセキュリティ研究のみを目的として公開されています。ここで提供される情報と概念実証コードは、既知の暗号上の欠陥 (CWE-1390) を実証し、車両の所有者とメーカーが物理的セキュリティを理解し改善することを支援するためのものです。

著者は、車両への不正アクセスや違法行為を容認、推奨、または支援するものではありません。概念実証コードは厳密にパッシブ信号アナライザであり、送信機能や悪用機能は一切含まれていません。利用者は、適用されるすべての地域、州、連邦の法律を遵守する責任を負います。RF 信号の不正傍受は、お住まいの法域では違法となる場合があります。


エグゼクティブサマリー

ヤデア T5 電動自転車(2024年以降に製造されたモデル)のキーレスエントリーシステムに、高リスクのセキュリティ脆弱性が確認されました。このシステムは、433.92 MHz の ISM バンド上で EV1527 固定コード RF プロトコルを使用しており、ローリングコードや暗号化チャレンジ/レスポンス機構は実装されていません。

この脆弱性の包括的な学術分析については、公開済みの研究論文 を参照してください。

20ビットの車両アドレスは静的であり、コマンド認証から切り離されているため、近距離にいる攻撃者は、非機密のコマンド(例: 車両のベルを鳴らす)を傍受し、高影響度のコマンド(例: 「スタート/イグニッション」)を数学的に合成することができます。これにより、リプレイ攻撃による車両の完全な不正操作が可能になります。


技術的詳細

プロトコルアーキテクチャ (EV1527)

このシステムは、EV1527 互換の RF エンコーダに依存しています。各送信は、OOK(オンオフキーング)パルス幅変調を介して送信される 24 ビットのデータペイロードで構成されます。

フレーム構造:

  1. 同期パルス: 約 11.2ms(ハイ 1 期間、ロー 31 期間)
  2. 24ビットペイロード:
    • [ビット 23-4] アドレス/ID: 特定のリモコンに固有の固定 20 ビット識別子。
    • [ビット 3-0] コマンド: 4 ビットの命令(例: ロック、アンロック、スタート、ベル)。

認証の欠陥

中核となる脆弱性は、シーケンシャルカウンタ(ローリングコード)が存在しないことに起因します。車両の受信機は、20 ビットのアドレスを検証するだけでコマンドを認証します。

このアドレスは決して変わらないため、任意の正当な信号を捕捉するだけで静的キーが露呈します。攻撃者は信号を記録し、20 ビットの ID を抽出し、「スタート」の標準化された 16 進コード(0x2)を付加して、合成した 24 ビットフレームを送信できます。車両は偽造されたコマンドを正当なものとして受け入れます。

標準コマンドマッピング:


緩和策と対策

車両所有者向け

電子ロックは、このプロトコルの欠陥により根本的に危殆化しています。ヤデア T5 の所有者には以下を強く推奨します:

  1. セキュリティ目的では電子キーレスエントリーシステムを当てにしない。
  2. 動かせない物体に固定した頑丈な物理的ロック機構(例: U ロック、強化チェーン)を使用する。
  3. 機械式ステアリングロックを使用する。

メーカー向け

  1. セキュリティ上重要な用途での EV1527、PT2262、および関連する固定コード IC の使用を廃止する。
  2. 暗号化ローリングコード方式(例: AES-128、KeeLoq)へ移行する。

概念実証: 信号アナライザ

提供されている poc_analyzer.cpp は、ESP8266 および CC1101 トランシーバー向けに設計された最小限の Arduino スクリプトです。433.92 MHz バンドを受動的にリッスンし、EV1527 の同期パルスを識別して 24 ビットフレームを平文にデコードすることで、静的な車両 ID を効果的に露呈させ、この脆弱性を実証します。

ハードウェア要件:

  • ESP8266 (NodeMCU/Wemos D1)
  • CC1101 RF トランシーバーモジュール (SPI インターフェース)

開示タイムライン

標準的な 90 日間の責任ある開示期間が 2025 年 12 月 31 日に開始されました。ベンダーによる実質的な改善が見られなかったため、米国国土安全保障省 (CISA) との連携が確立されました。連邦政府のセキュリティアドバイザリを同時に発表するため、エンバーゴは最終的に 2026 年 4 月 23 日まで延長されました。

日付イベント
2025-12-31ベンダーへ初回の脆弱性開示を送信
2026-02-24MITRE が追跡 ID CVE-2025-70994 を割り当て
2026-03-03
クリックして完全な通信ログを展開
  • 2025-12-31: ヤデア T5 キーレスエントリーシステムの重大な認証の欠陥に関するセキュリティ脆弱性を [email protected] に送信。
  • 2026-01-08: RE: セキュリティ脆弱性: ヤデア T5 の重大な認証の欠陥(フォローアップ)を [email protected] と [email protected] に送信。
  • 2026-02-24: Re: セキュリティ脆弱性: ヤデア T5 キーレスエントリーシステムの重大な認証の欠陥、CVE-2025-70994 割り当て済みを [email protected] と [email protected] に送信。
  • 2026-02-26: ヤデア従業員 01 に連絡(LinkedIn 経由)。
  • 2026-02-26: ヤデア従業員 02 に連絡(LinkedIn 経由)。
  • 2026-03-01: ヤデアの LinkedIn ビジネスページに連絡。
  • 2026-03-02: 緊急: 調整済み開示のエスカレーション - ヤデア T5 電動自転車 (CVE-2025-70994) / 緊急: 調整済み脆弱性開示のエスカレーション - ヤデア T5 電動自転車 (CVE-2025-70994) を [email protected] に送信。
  • 2026-03-02: https://www.sei.cmu.edu/contact-us/ から SEI に連絡 - Ashen, Chathuranga - 03/01/26。
  • 2026-03-02: アバンスグループ・スリランカに連絡(LinkedIn 経由)。
  • 2026-03-02: アバンスオート - ヤデアに連絡(LinkedIn 経由)。
  • 2026-03-03: VINCE に VRF#26-03-NVVXM を提出いただきありがとうございます(https://kb.cert.org/vince/comm/report/)。
  • 2026-03-06: お問い合わせフォームを送信()。

参考文献

  • 研究論文: マイクロモビリティにおける固定コード RF プロトコルの悪用 (CVE-2025-70994)
  • CISA ICS アドバイザリ: ICSA-26-113-01
  • CWE-1390: 脆弱な認証
  • EV1527 データシート
  • CVSS v3.1 計算ツール
  • MITRE の CVE-2025-70994

著者

Ashen Chathuranga — 研究者

Email LinkedIn GitHub

ツールをダウンロード
フィールド詳細
対象プラットフォームヤデア T5 電動自転車(2024年以降製造)
脆弱性タイプ脆弱な認証 (CWE-1390)
プロトコルEV1527 固定コード (433.92 MHz ASK/OOK)
影響権限昇格 / 車両への不正アクセス
パッチ状況ベンダーによる包括的な修正はなし
開示状況米国国土安全保障省 (CISA) および CERT/CC との連携による調整済み公開(2026年4月23日)
CVSS v3.1 ベーススコア7.3 (高)
CVSS v3.1 ベクターAV:A/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:H/E:P/RL:U/RC:C
16進2進機能
0x10001ベル / 位置確認
0x20010スタート / イグニッション
0x40100アンロック
0x81000ロック
US CERT/CC (VINCE) を通じて正式な連携を依頼
2026-03-31米国 CISA が連携を開始し、連邦共同アドバイザリのためエンバーゴを正式に延長
2026-04-23CISA と連携した調整済み公開
https://yadea.com/contact-us
  • 2026-03-07: 緊急: 重大なセキュリティ脆弱性レポート (CVE-2025-70994) - CISO / エンジニアリング部門へ転送依頼を [email protected]、[email protected]、[email protected]、[email protected]、[email protected]、[email protected] に送信。
  • 2026-03-07: 緊急: アバンスオートの経営陣または社内法務/広報へ直ちに転送してください。を [email protected] と [email protected] に送信。
  • 2026-03-07: LinkedIn 経由でヤデアテクノロジーグループの VP、プロダクトオペレーション責任者、グローバルビジネス担当 VP に連絡。
  • 2026-03-25: 再度お問い合わせフォームを送信(https://yadea.com/contact-us)。
  • 2026-03-25: LinkedIn のヤデア会社ページに ping を送信。
  • 2026-03-25: ヤデア(@YadeaGlobal)に言及した X(旧 Twitter)への投稿。
  • 2026-03-28: 最終通知: 重大な脆弱性 CVE-2025-70994 (ヤデア T5) のエンバーゴは 3 月 31 日に解除、を [email protected]、[email protected]、[email protected]、[email protected]、[email protected]、[email protected] に送信(cc: [email protected])。
  • 2026-03-28: VU#235481: ヤデア T5 電動自転車のチケット状態を更新。
  • 2026-03-30: スリランカの地域アフターサービスエンジニアから電話での連絡を求める最初のベンダー応答を受領。
  • 2026-03-31: 米国国土安全保障省 (CISA) から、ベンダーが応答していない旨の指摘と調整済み開示スケジュールの設定に関する連絡を受領。
  • 2026-04-20: CISA から最終公開の承認のための短期間の延期を要請。連邦アドバイザリの同時発表のため、公開開示エンバーゴを 2026 年 4 月 23 日まで延長することに合意。