
Analisador de sinal RF passivo para o protocolo de código fixo EV1527, demonstrando a vulnerabilidade de repetição CVE-2025-70994 em sistemas de entrada sem chave Yadea T5. Inclui código PoC para ESP8266/CC1101.
[!WARNING] Este repositório é publicado estritamente para fins educacionais e de pesquisa acadêmica em segurança. As informações e o código de prova de conceito aqui fornecidos destinam-se a demonstrar uma falha criptográfica conhecida (CWE-1390) para ajudar proprietários de veículos e fabricantes a compreender e melhorar a segurança física.
O autor não endossa, incentiva ou apoia o acesso não autorizado a veículos ou quaisquer atividades ilegais. O código de prova de conceito é estritamente um analisador de sinal passivo e não contém capacidades de transmissão ou exploração. Os usuários são os únicos responsáveis por cumprir todas as leis locais, estaduais e federais aplicáveis. A interceptação não autorizada de sinais de RF pode ser ilegal em sua jurisdição.
Uma vulnerabilidade de segurança de alto risco foi identificada no sistema de entrada sem chave da Bicicleta Elétrica Yadea T5 (modelos fabricados em/após 2024). O sistema utiliza o protocolo de RF de código fixo EV1527 na banda ISM de 433,92 MHz sem implementar códigos rolantes ou mecanismos criptográficos de desafio-resposta.
Para uma análise acadêmica abrangente desta vulnerabilidade, consulte o artigo de pesquisa publicado.
Como o endereço do veículo de 20 bits é estático e dissociado da autorização de comando, um atacante nas proximidades pode interceptar um comando não sensível (por exemplo, tocar a campainha do veículo) e sintetizar matematicamente um comando de alta sensibilidade (por exemplo, "Ligar/Ignção"). Isso permite a operação não autorizada completa do veículo por meio de um ataque de repetição.
O sistema depende de um codificador RF compatível com EV1527. Cada transmissão consiste em uma carga útil de dados de 24 bits transmitida via Modulação por Largura de Pulso (PWM) em Chaveamento Liga-Desliga (OOK).
Estrutura do Quadro:
A vulnerabilidade central decorre da falta de contadores sequenciais (códigos rolantes). O receptor do veículo autentica comandos apenas verificando o endereço de 20 bits.
Como esse endereço nunca muda, capturar qualquer sinal legítimo expõe a chave estática. Um atacante pode gravar o sinal, extrair o ID de 20 bits, anexar o código hexadecimal padronizado para "Ligar" (0x2) e transmitir o quadro de 24 bits sintetizado. O veículo aceitará o comando forjado como legítimo.
Mapeamentos de Comando Padrão:
A fechadura eletrônica está fundamentalmente comprometida por essa falha de protocolo. Os proprietários da Yadea T5 são fortemente aconselhados a:
O poc_analyzer.cpp fornecido é um script Arduino simplificado projetado para o ESP8266 e o transceptor CC1101. Ele demonstra a vulnerabilidade ouvindo passivamente a banda de 433,92 MHz, identificando o pulso de sincronização do EV1527 e decodificando o quadro de 24 bits em texto simples, expondo efetivamente o ID estático do veículo.
Requisitos de Hardware:
Uma janela padrão de divulgação responsável de 90 dias foi iniciada em 31 de dezembro de 2025. Após a falta de uma correção substancial do fabricante, foi estabelecida coordenação com o Departamento de Segurança Interna dos EUA (CISA). O embargo foi eventualmente estendido para 23 de abril de 2026, para permitir um aviso de segurança federal sincronizado.
| Data | Evento |
|---|---|
| 2025-12-31 | Divulgação inicial da vulnerabilidade enviada ao fabricante |
[email protected].[email protected] e [email protected].[email protected] e [email protected].[email protected].https://www.sei.cmu.edu/contact-us/.Ashen Chathuranga — Pesquisador
| Campo | Detalhes |
|---|
| Plataforma Alvo | Bicicleta Elétrica Yadea T5 (fabricada 2024+) |
| Tipo de Vulnerabilidade | Autenticação Fraca (CWE-1390) |
| Protocolo | EV1527 Código Fixo (433,92 MHz ASK/OOK) |
| Impacto | Escalação de Privilégios / Acesso Não Autorizado ao Veículo |
| Status de Correção | Nenhuma correção global disponível do fabricante |
| Status de Divulgação | Divulgação Pública Coordenada (23 de abril de 2026) em parceria com o Departamento de Segurança Interna dos EUA (CISA) e CERT/CC |
| Pontuação Base CVSS v3.1 | 7.3 (Alto) |
| Vetor CVSS v3.1 | AV:A/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:H/E:P/RL:U/RC:C |
| Hex | Binário | Função |
|---|
0x1 | 0001 | Campainha / Localizar |
0x2 | 0010 | Ligar / Ignição |
0x4 | 0100 | Destravar |
0x8 | 1000 | Travar |
| 2026-02-24 | MITRE atribuiu o ID de rastreamento CVE-2025-70994 |
| 2026-03-03 | Coordenação formal solicitada via US CERT/CC (VINCE) |
| 2026-03-31 | CISA dos EUA inicia coordenação; embargo formalmente estendido para aviso federal conjunto |
| 2026-04-23 | Divulgação Pública Coordenada junto com a CISA |
https://kb.cert.org/vince/comm/report/https://yadea.com/contact-us).[email protected], [email protected], [email protected], [email protected], [email protected] e [email protected].[email protected] e [email protected].https://yadea.com/contact-us).@YadeaGlobal).[email protected], [email protected], [email protected], [email protected], [email protected], [email protected] e cc:[email protected].