
수동 RF 신호 분석기 for EV1527 고정 코드 프로토콜, Yadea T5 무선 키리스 엔트리 시스템에서 CVE-2025-70994 재전송 취약점을 시연합니다. ESP8266/CC1101용 PoC 코드 포함.
[!WARNING] 이 저장소는 순수하게 교육 및 학술적 보안 연구 목적으로만 공개됩니다. 여기에 제공된 정보와 개념 증명 코드는 알려진 암호학적 결함(CWE-1390)을 시연하여 차량 소유자와 제조업체가 물리적 보안을 이해하고 개선하도록 돕기 위한 것입니다.
저자는 무단 차량 접근이나 불법 활동을 묵인, 장려 또는 지원하지 않습니다. 개념 증명 코드는 엄격히 수동 신호 분석기이며 전송 또는 악용 기능을 포함하지 않습니다. 사용자는 해당 지역, 주, 연방 법률을 준수할 전적인 책임이 있습니다. 무선 주파수 신호의 무단 차단은 귀하의 관할권에서 불법일 수 있습니다.
Yadea T5 전기 자전거(2024년 이후 생산 모델)의 키리스 엔트리 시스템에서 높은 위험도의 보안 취약점이 확인되었습니다. 이 시스템은 롤링 코드나 암호화 챌린지-응답 메커니즘을 구현하지 않고 433.92 MHz ISM 대역에서 EV1527 고정 코드 RF 프로토콜을 사용합니다.
이 취약점에 대한 포괄적인 학술 분석은 공개 연구 논문을 참조하십시오.
20비트 차량 주소가 정적이고 명령 인증과 분리되어 있기 때문에, 근거리 공격자는 민감하지 않은 명령(예: 자전거 벨 울리기)을 가로채고 수학적으로 고감도 명령(예: "시동/점화")을 합성할 수 있습니다. 이를 통해 재생 공격을 통한 완전한 무단 차량 조작이 가능합니다.
이 시스템은 EV1527 호환 RF 인코더에 의존합니다. 각 전송은 온-오프 키잉(OOK) 펄스 폭 변조를 통해 전송되는 24비트 데이터 페이로드로 구성됩니다.
프레임 구조:
핵심 취약점은 순차 카운터(롤링 코드)의 부재에서 비롯됩니다. 차량 수신기는 20비트 주소를 확인하는 것만으로 명령을 인증합니다.
이 주소는 절대 변경되지 않기 때문에, 합법적인 신호 하나를 캡처하면 정적 키가 노출됩니다. 공격자는 신호를 기록하고 20비트 ID를 추출한 후 "시동"에 대한 표준 16진수 코드(0x2)를 추가하여 합성된 24비트 프레임을 브로드캐스트할 수 있습니다. 차량은 위조된 명령을 합법적인 것으로 수락합니다.
표준 명령 매핑:
전자식 잠금 장치는 이 프로토콜 결함으로 인해 근본적으로 손상되었습니다. Yadea T5 소유자는 다음을 강력히 권장합니다:
제공된 poc_analyzer.cpp는 ESP8266 및 CC1101 트랜시버용으로 설계된 간소화된 Arduino 스크립트입니다. 433.92 MHz 대역을 수동적으로 청취하고 EV1527 동기 펄스를 식별하며 24비트 프레임을 일반 텍스트로 디코딩하여 정적 차량 ID를 노출함으로써 취약점을 시연합니다.
하드웨어 요구 사항:
표준 90일 책임 공개 기간이 2025년 12월 31일에 시작되었습니다. 실질적인 공급업체 수정이 이루어지지 않아 미국 국토안보부(CISA)와의 조정이 이루어졌습니다. 최종적으로 연방 보안 권고를 위해 엠바고가 2026년 4월 23일까지 연장되었습니다.
| 날짜 | 이벤트 |
|---|---|
| 2025-12-31 | 공급업체에 최초 취약점 공개 |
| 2026-02-24 | MITRE 추적 ID CVE-2025-70994 할당 |
| 2026-03-03 | US CERT/CC(VINCE)를 통한 공식 조정 요청 |
[email protected]으로 "SECURITY VULNERABILITY: Critical Authentication Flaw in Yadea T5 Keyless Entry System" 전송.[email protected] 및 [email protected]으로 "RE: SECURITY VULNERABILITY: Critical Authentication Flaw in Yadea T5 (Follow-up)" 전송.[email protected] 및 [email protected]으로 "Re: SECURITY VULNERABILITY: Critical Authentication Flaw in Yadea T5 Keyless Entry System, CVE-2025-70994 Assigned" 전송.[email protected]으로 "URGENT: Coordinated Disclosure Escalation - Yadea T5 Electric Bicycle (CVE-2025-70994) / 紧急:协调漏洞披露升级 - 雅迪 T5 电动自行车 (CVE-2025-70994)" 전송.https://www.sei.cmu.edu/contact-us/를 통해 접촉.https://kb.cert.org/vince/comm/report/).Ashen Chathuranga — 연구원
| 필드 | 세부 사항 |
|---|
| 대상 플랫폼 | Yadea T5 전기 자전거 (2024년 이후 생산) |
| 취약점 유형 | 약한 인증 (CWE-1390) |
| 프로토콜 | EV1527 고정 코드 (433.92 MHz ASK/OOK) |
| 영향 | 권한 상승 / 무단 차량 접근 |
| 패치 상태 | 공급업체의 전역 수정 불가 |
| 공개 상태 | 미국 국토안보부(CISA) 및 CERT/CC와 협력하여 조정된 공개 (2026년 4월 23일) |
| CVSS v3.1 기본 점수 | 7.3 (높음) |
| CVSS v3.1 벡터 | AV:A/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:H/E:P/RL:U/RC:C |
| 16진수 | 이진수 | 기능 |
|---|
0x1 | 0001 | 벨 / 위치 찾기 |
0x2 | 0010 | 시동 / 점화 |
0x4 | 0100 | 잠금 해제 |
0x8 | 1000 | 잠금 |
| 2026-03-31 | 미국 CISA 조정 시작; 연방 합동 권고를 위해 엠바고 공식 연장 |
| 2026-04-23 | CISA와 함께 조정된 공개 |
https://yadea.com/contact-us).[email protected], [email protected], [email protected], [email protected], [email protected], [email protected]으로 "URGENT: Critical Security Vulnerability Report (CVE-2025-70994) - Route to CISO / Engineering Dept." 전송.[email protected] 및 [email protected]으로 "URGENT: PLEASE ROUTE IMMEDIATELY TO ABANS AUTO MANAGEMENT OR CORPORATE LEGAL/PR." 전송.https://yadea.com/contact-us를 통해 또 다른 문의 양식 제출.@YadeaGlobal)를 언급하는 게시물.[email protected], [email protected], [email protected], [email protected], [email protected], [email protected], cc:[email protected]으로 "FINAL NOTICE: Embargo Lifts March 31 for Critical Vulnerability CVE-2025-70994 (Yadea T5)" 전송.