
EV1527固定コードプロトコル用パッシブRF信号アナライザ。Yadea T5キーレスエントリーシステムにおけるCVE-2025-70994リプレイ脆弱性を実証します。ESP8266/CC1101用のPoCコードを含みます。
[!WARNING] このリポジトリは、教育および学術的なセキュリティ研究のみを目的として公開されています。ここで提供される情報と概念実証コードは、既知の暗号上の欠陥 (CWE-1390) を実証し、車両の所有者とメーカーが物理的セキュリティを理解し改善することを支援するためのものです。
著者は、車両への不正アクセスや違法行為を容認、推奨、または支援するものではありません。概念実証コードは厳密にパッシブ信号アナライザであり、送信機能や悪用機能は一切含まれていません。利用者は、適用されるすべての地域、州、連邦の法律を遵守する責任を負います。RF 信号の不正傍受は、お住まいの法域では違法となる場合があります。
ヤデア T5 電動自転車(2024年以降に製造されたモデル)のキーレスエントリーシステムに、高リスクのセキュリティ脆弱性が確認されました。このシステムは、433.92 MHz の ISM バンド上で EV1527 固定コード RF プロトコルを使用しており、ローリングコードや暗号化チャレンジ/レスポンス機構は実装されていません。
この脆弱性の包括的な学術分析については、公開済みの研究論文 を参照してください。
20ビットの車両アドレスは静的であり、コマンド認証から切り離されているため、近距離にいる攻撃者は、非機密のコマンド(例: 車両のベルを鳴らす)を傍受し、高影響度のコマンド(例: 「スタート/イグニッション」)を数学的に合成することができます。これにより、リプレイ攻撃による車両の完全な不正操作が可能になります。
このシステムは、EV1527 互換の RF エンコーダに依存しています。各送信は、OOK(オンオフキーング)パルス幅変調を介して送信される 24 ビットのデータペイロードで構成されます。
フレーム構造:
中核となる脆弱性は、シーケンシャルカウンタ(ローリングコード)が存在しないことに起因します。車両の受信機は、20 ビットのアドレスを検証するだけでコマンドを認証します。
このアドレスは決して変わらないため、任意の正当な信号を捕捉するだけで静的キーが露呈します。攻撃者は信号を記録し、20 ビットの ID を抽出し、「スタート」の標準化された 16 進コード(0x2)を付加して、合成した 24 ビットフレームを送信できます。車両は偽造されたコマンドを正当なものとして受け入れます。
標準コマンドマッピング:
電子ロックは、このプロトコルの欠陥により根本的に危殆化しています。ヤデア T5 の所有者には以下を強く推奨します:
提供されている poc_analyzer.cpp は、ESP8266 および CC1101 トランシーバー向けに設計された最小限の Arduino スクリプトです。433.92 MHz バンドを受動的にリッスンし、EV1527 の同期パルスを識別して 24 ビットフレームを平文にデコードすることで、静的な車両 ID を効果的に露呈させ、この脆弱性を実証します。
ハードウェア要件:
標準的な 90 日間の責任ある開示期間が 2025 年 12 月 31 日に開始されました。ベンダーによる実質的な改善が見られなかったため、米国国土安全保障省 (CISA) との連携が確立されました。連邦政府のセキュリティアドバイザリを同時に発表するため、エンバーゴは最終的に 2026 年 4 月 23 日まで延長されました。
| 日付 | イベント |
|---|---|
| 2025-12-31 | ベンダーへ初回の脆弱性開示を送信 |
| 2026-02-24 | MITRE が追跡 ID CVE-2025-70994 を割り当て |
| 2026-03-03 |
[email protected] に送信。[email protected] と [email protected] に送信。[email protected] と [email protected] に送信。[email protected] に送信。https://www.sei.cmu.edu/contact-us/ から SEI に連絡 - Ashen, Chathuranga - 03/01/26。https://kb.cert.org/vince/comm/report/)。Ashen Chathuranga — 研究者
| フィールド | 詳細 |
|---|
| 対象プラットフォーム | ヤデア T5 電動自転車(2024年以降製造) |
| 脆弱性タイプ | 脆弱な認証 (CWE-1390) |
| プロトコル | EV1527 固定コード (433.92 MHz ASK/OOK) |
| 影響 | 権限昇格 / 車両への不正アクセス |
| パッチ状況 | ベンダーによる包括的な修正はなし |
| 開示状況 | 米国国土安全保障省 (CISA) および CERT/CC との連携による調整済み公開(2026年4月23日) |
| CVSS v3.1 ベーススコア | 7.3 (高) |
| CVSS v3.1 ベクター | AV:A/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:H/E:P/RL:U/RC:C |
| 16進 | 2進 | 機能 |
|---|
0x1 | 0001 | ベル / 位置確認 |
0x2 | 0010 | スタート / イグニッション |
0x4 | 0100 | アンロック |
0x8 | 1000 | ロック |
| US CERT/CC (VINCE) を通じて正式な連携を依頼 |
| 2026-03-31 | 米国 CISA が連携を開始し、連邦共同アドバイザリのためエンバーゴを正式に延長 |
| 2026-04-23 | CISA と連携した調整済み公開 |
https://yadea.com/contact-us[email protected]、[email protected]、[email protected]、[email protected]、[email protected]、[email protected] に送信。[email protected] と [email protected] に送信。https://yadea.com/contact-us)。@YadeaGlobal)に言及した X(旧 Twitter)への投稿。[email protected]、[email protected]、[email protected]、[email protected]、[email protected]、[email protected] に送信(cc: [email protected])。