Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2025-70994 — 수동 RF 신호 분석기 for EV1527 고정 코드 프로토콜, Yadea T5 무선 키리스 엔트리 시스템에서 CVE-2025-70994 재전송 취약점을 시연합니다. ESP8266/CC1101용 PoC 코드 포함. | Kitploit
도구/GitHubGitHub/ktauchathuranga/cve-2025-70994
Embedded Systems SecurityVulnerability AnalysisExploitationRFID/NFC ToolsWireless SecurityHardware & IoT SecurityPapers & ResearchLearning & Education
GitHubktauchathuranga/cve-2025-70994

CVE-2025-70994

수동 RF 신호 분석기 for EV1527 고정 코드 프로토콜, Yadea T5 무선 키리스 엔트리 시스템에서 CVE-2025-70994 재전송 취약점을 시연합니다. ESP8266/CC1101용 PoC 코드 포함.

저장소 보기
1104개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
웹사이트

CVE-2025-70994: Yadea T5 전기 자전거의 취약한 인증

License: MIT CVE: 2025-70994 CVSS: 7.3

[!WARNING] 이 저장소는 순수하게 교육 및 학술적 보안 연구 목적으로만 공개됩니다. 여기에 제공된 정보와 개념 증명 코드는 알려진 암호학적 결함(CWE-1390)을 시연하여 차량 소유자와 제조업체가 물리적 보안을 이해하고 개선하도록 돕기 위한 것입니다.

저자는 무단 차량 접근이나 불법 활동을 묵인, 장려 또는 지원하지 않습니다. 개념 증명 코드는 엄격히 수동 신호 분석기이며 전송 또는 악용 기능을 포함하지 않습니다. 사용자는 해당 지역, 주, 연방 법률을 준수할 전적인 책임이 있습니다. 무선 주파수 신호의 무단 차단은 귀하의 관할권에서 불법일 수 있습니다.


요약

Yadea T5 전기 자전거(2024년 이후 생산 모델)의 키리스 엔트리 시스템에서 높은 위험도의 보안 취약점이 확인되었습니다. 이 시스템은 롤링 코드나 암호화 챌린지-응답 메커니즘을 구현하지 않고 433.92 MHz ISM 대역에서 EV1527 고정 코드 RF 프로토콜을 사용합니다.

이 취약점에 대한 포괄적인 학술 분석은 공개 연구 논문을 참조하십시오.

20비트 차량 주소가 정적이고 명령 인증과 분리되어 있기 때문에, 근거리 공격자는 민감하지 않은 명령(예: 자전거 벨 울리기)을 가로채고 수학적으로 고감도 명령(예: "시동/점화")을 합성할 수 있습니다. 이를 통해 재생 공격을 통한 완전한 무단 차량 조작이 가능합니다.


기술적 분석

프로토콜 아키텍처 (EV1527)

이 시스템은 EV1527 호환 RF 인코더에 의존합니다. 각 전송은 온-오프 키잉(OOK) 펄스 폭 변조를 통해 전송되는 24비트 데이터 페이로드로 구성됩니다.

프레임 구조:

  1. 동기 펄스: ~11.2ms 지속 시간 (1 high, 31 low 주기)
  2. 24비트 페이로드:
    • [비트 23-4] 주소/ID: 특정 리모컨에 고유한 20비트 고정 식별자.
    • [비트 3-0] 명령: 4비트 명령어 (예: 잠금, 잠금 해제, 시동, 벨).

인증 결함

핵심 취약점은 순차 카운터(롤링 코드)의 부재에서 비롯됩니다. 차량 수신기는 20비트 주소를 확인하는 것만으로 명령을 인증합니다.

이 주소는 절대 변경되지 않기 때문에, 합법적인 신호 하나를 캡처하면 정적 키가 노출됩니다. 공격자는 신호를 기록하고 20비트 ID를 추출한 후 "시동"에 대한 표준 16진수 코드(0x2)를 추가하여 합성된 24비트 프레임을 브로드캐스트할 수 있습니다. 차량은 위조된 명령을 합법적인 것으로 수락합니다.

표준 명령 매핑:


완화 및 대책

차량 소유자용

전자식 잠금 장치는 이 프로토콜 결함으로 인해 근본적으로 손상되었습니다. Yadea T5 소유자는 다음을 강력히 권장합니다:

  1. 보안 목적으로 전자식 키리스 엔트리 시스템을 무시하십시오.
  2. 이동 불가능한 물체에 고정된 중장비 물리적 잠금 장치(예: U-락, 강화 체인)를 사용하십시오.
  3. 기계식 핸들바 잠금 장치를 사용하십시오.

제조업체용

  1. 보안에 중요한 애플리케이션에서 EV1527, PT2262 및 관련 고정 코드 IC 사용을 중단하십시오.
  2. 암호화 롤링 코드 구현(예: AES-128, KeeLoq)으로 전환하십시오.

개념 증명: 신호 분석기

제공된 poc_analyzer.cpp는 ESP8266 및 CC1101 트랜시버용으로 설계된 간소화된 Arduino 스크립트입니다. 433.92 MHz 대역을 수동적으로 청취하고 EV1527 동기 펄스를 식별하며 24비트 프레임을 일반 텍스트로 디코딩하여 정적 차량 ID를 노출함으로써 취약점을 시연합니다.

하드웨어 요구 사항:

  • ESP8266 (NodeMCU/Wemos D1)
  • CC1101 RF 트랜시버 모듈 (SPI 인터페이스)

공개 타임라인

표준 90일 책임 공개 기간이 2025년 12월 31일에 시작되었습니다. 실질적인 공급업체 수정이 이루어지지 않아 미국 국토안보부(CISA)와의 조정이 이루어졌습니다. 최종적으로 연방 보안 권고를 위해 엠바고가 2026년 4월 23일까지 연장되었습니다.

날짜이벤트
2025-12-31공급업체에 최초 취약점 공개
2026-02-24MITRE 추적 ID CVE-2025-70994 할당
2026-03-03US CERT/CC(VINCE)를 통한 공식 조정 요청
전체 통신 로그 보려면 클릭
  • 2025-12-31: [email protected]으로 "SECURITY VULNERABILITY: Critical Authentication Flaw in Yadea T5 Keyless Entry System" 전송.
  • 2026-01-08: [email protected] 및 [email protected]으로 "RE: SECURITY VULNERABILITY: Critical Authentication Flaw in Yadea T5 (Follow-up)" 전송.
  • 2026-02-24: [email protected] 및 [email protected]으로 "Re: SECURITY VULNERABILITY: Critical Authentication Flaw in Yadea T5 Keyless Entry System, CVE-2025-70994 Assigned" 전송.
  • 2026-02-26: LinkedIn을 통해 Yadea 직원 1명과 접촉.
  • 2026-02-26: LinkedIn을 통해 Yadea 직원 2명과 접촉.
  • 2026-03-01: Yadea LinkedIn 비즈니스 페이지에 접촉.
  • 2026-03-02: [email protected]으로 "URGENT: Coordinated Disclosure Escalation - Yadea T5 Electric Bicycle (CVE-2025-70994) / 紧急:协调漏洞披露升级 - 雅迪 T5 电动自行车 (CVE-2025-70994)" 전송.
  • 2026-03-02: SEI(Ashen, Chathuranga)에 https://www.sei.cmu.edu/contact-us/를 통해 접촉.
  • 2026-03-02: LinkedIn을 통해 Abans Group Sri Lanka에 접촉.
  • 2026-03-02: LinkedIn을 통해 Abans Auto - Yadea에 접촉.
  • 2026-03-03: VRF#26-03-NVVXM을 VINCE에 제출해 주셔서 감사합니다 (https://kb.cert.org/vince/comm/report/).

참고 문헌

  • 연구 논문: 마이크로모빌리티에서 고정 코드 RF 프로토콜 악용 (CVE-2025-70994)
  • CISA ICS 자문: ICSA-26-113-01
  • CWE-1390: 약한 인증
  • EV1527 데이터시트
  • CVSS v3.1 계산기
  • MITRE의 CVE-2025-70994

저자

Ashen Chathuranga — 연구원

Email LinkedIn GitHub

도구 다운로드
필드세부 사항
대상 플랫폼Yadea T5 전기 자전거 (2024년 이후 생산)
취약점 유형약한 인증 (CWE-1390)
프로토콜EV1527 고정 코드 (433.92 MHz ASK/OOK)
영향권한 상승 / 무단 차량 접근
패치 상태공급업체의 전역 수정 불가
공개 상태미국 국토안보부(CISA) 및 CERT/CC와 협력하여 조정된 공개 (2026년 4월 23일)
CVSS v3.1 기본 점수7.3 (높음)
CVSS v3.1 벡터AV:A/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:H/E:P/RL:U/RC:C
16진수이진수기능
0x10001벨 / 위치 찾기
0x20010시동 / 점화
0x40100잠금 해제
0x81000잠금
2026-03-31미국 CISA 조정 시작; 연방 합동 권고를 위해 엠바고 공식 연장
2026-04-23CISA와 함께 조정된 공개
  • 2026-03-06: 문의 양식 작성 (https://yadea.com/contact-us).
  • 2026-03-07: [email protected], [email protected], [email protected], [email protected], [email protected], [email protected]으로 "URGENT: Critical Security Vulnerability Report (CVE-2025-70994) - Route to CISO / Engineering Dept." 전송.
  • 2026-03-07: [email protected] 및 [email protected]으로 "URGENT: PLEASE ROUTE IMMEDIATELY TO ABANS AUTO MANAGEMENT OR CORPORATE LEGAL/PR." 전송.
  • 2026-03-07: LinkedIn을 통해 Yadea Technology Group 부사장, 제품 운영 책임자, 글로벌 비즈니스 부사장에게 연락.
  • 2026-03-25: https://yadea.com/contact-us를 통해 또 다른 문의 양식 제출.
  • 2026-03-25: LinkedIn Yadea 회사 페이지에 핑.
  • 2026-03-25: X(구 Twitter)에 Yadea(@YadeaGlobal)를 언급하는 게시물.
  • 2026-03-28: [email protected], [email protected], [email protected], [email protected], [email protected], [email protected], cc:[email protected]으로 "FINAL NOTICE: Embargo Lifts March 31 for Critical Vulnerability CVE-2025-70994 (Yadea T5)" 전송.
  • 2026-03-28: VU#235481: YADEA T5 Electric Bike Ticket State 업데이트.
  • 2026-03-30: 스리랑카 지역 애프터서비스 엔지니어로부터 첫 번째 공급업체 응답(전화 통화 요청) 수신.
  • 2026-03-31: 미국 국토안보부(CISA)로부터 공급업체 무응답을 통보하고 조정된 공개 일정을 수립하는 커뮤니케이션 수신.
  • 2026-04-20: CISA가 최종 공개 승인을 위해 잠시 지연을 요청. 동기화된 연방 권고 공개를 위해 공개 엠바고를 2026년 4월 23일로 연장하는 데 동의.