
Пассивный анализатор RF-сигналов для протокола с фиксированным кодом EV1527, демонстрирующий уязвимость повторного воспроизведения CVE-2025-70994 в системах бесключевого доступа Yadea T5. Включает PoC-код для ESP8266/CC1101.
[!WARNING] Этот репозиторий опубликован строго в образовательных и академических целях для исследования безопасности. Представленная здесь информация и код подтверждения концепции предназначены для демонстрации известного криптографического дефекта (CWE-1390) с целью помочь владельцам транспортных средств и производителям понять и улучшить физическую безопасность.
Автор не одобряет, не поощряет и не поддерживает несанкционированный доступ к транспортным средствам или любую незаконную деятельность. Код подтверждения концепции является строго пассивным анализатором сигналов и не содержит возможностей передачи или эксплуатации. Пользователи несут единоличную ответственность за соблюдение всех применимых местных, государственных и федеральных законов. Несанкционированный перехват RF-сигналов может быть незаконным в вашей юрисдикции.
Высокорискованная уязвимость безопасности была обнаружена в системе бесключевого доступа электрического велосипеда Yadea T5 (модели, произведённые в 2024 году и позднее). Система использует RF-протокол с фиксированным кодом EV1527 в ISM-диапазоне 433.92 МГц без реализации скользящих кодов или криптографических механизмов типа «запрос-ответ».
Подробный академический анализ этой уязвимости см. в опубликованной исследовательской статье.
Поскольку 20-битный адрес транспортного средства статичен и отделён от авторизации команд, злоумышленник, находящийся в зоне действия, может перехватить нечувствительную команду (например, звонок) и математически синтезировать команду высокой чувствительности (например, «Пуск/Зажигание»). Это позволяет полностью несанкционированно управлять транспортным средством с помощью атаки повторного воспроизведения (replay attack).
Система использует RF-энкодер, совместимый с EV1527. Каждая передача состоит из 24-битного блока данных, передаваемого с помощью амплитудной манипуляции (OOK) и широтно-импульсной модуляции (PWM).
Структура кадра:
Основная уязвимость связана с отсутствием последовательных счётчиков (скользящих кодов). Приёмник транспортного средства аутентифицирует команды только по проверке 20-битного адреса.
Поскольку этот адрес никогда не меняется, захват любого легитимного сигнала раскрывает статический ключ. Злоумышленник может записать сигнал, извлечь 20-битный ID, добавить стандартизированный шестнадцатеричный код для «Пуск» (0x2) и передать синтезированный 24-битный кадр. Транспортное средство примет поддельную команду как легитимную.
Стандартные соответствия команд:
Электронный замок принципиально скомпрометирован этим дефектом протокола. Владельцам Yadea T5 настоятельно рекомендуется:
Прилагаемый poc_analyzer.cpp — это упрощённый скетч для Arduino, предназначенный для ESP8266 и трансивера CC1101. Он демонстрирует уязвимость, пассивно прослушивая диапазон 433.92 МГц, идентифицируя синхроимпульс EV1527 и декодируя 24-битный кадр в открытый текст, тем самым раскрывая статический ID транспортного средства.
Требования к оборудованию:
Стандартный 90-дневный период ответственного раскрытия был начат 31 декабря 2025 года. После отсутствия существенного исправления со стороны производителя была установлена координация с Министерством внутренней безопасности США (CISA). Эмбарго было в итоге продлено до 23 апреля 2026 года для синхронизированного выпуска федерального уведомления безопасности.
| Дата | Событие |
|---|---|
| 2025-12-31 |
[email protected].[email protected] и [email protected].[email protected] и [email protected].[email protected].https://www.sei.cmu.edu/contact-us/.Ashen Chathuranga — Исследователь
| Поле | Детали |
|---|
| Целевая платформа | Электрический велосипед Yadea T5 (производство 2024+) |
| Тип уязвимости | Слабая аутентификация (CWE-1390) |
| Протокол | EV1527 с фиксированным кодом (433.92 МГц ASK/OOK) |
| Влияние | Повышение привилегий / Несанкционированный доступ к транспортному средству |
| Статус исправления | Общедоступное исправление от производителя отсутствует |
| Статус раскрытия | Координированная публичная публикация (23 апреля 2026 г.) в партнёрстве с Министерством внутренней безопасности США (CISA) и CERT/CC |
| Базовый балл CVSS v3.1 | 7.3 (Высокий) |
| Вектор CVSS v3.1 | AV:A/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:H/E:P/RL:U/RC:C |
| Hex | Binary | Функция |
|---|
0x1 | 0001 | Звонок / Локализация |
0x2 | 0010 | Пуск / Зажигание |
0x4 | 0100 | Разблокировать |
0x8 | 1000 | Заблокировать |
| Первоначальное уведомление об уязвимости отправлено производителю |
| 2026-02-24 | MITRE присвоен идентификатор отслеживания CVE-2025-70994 |
| 2026-03-03 | Официальная координация запрошена через US CERT/CC (VINCE) |
| 2026-03-31 | CISA США начинает координацию; эмбарго официально продлено для совместного федерального уведомления |
| 2026-04-23 | Координированная публичная публикация совместно с CISA |
https://kb.cert.org/vince/comm/report/https://yadea.com/contact-us).[email protected], [email protected], [email protected], [email protected], [email protected] и [email protected].[email protected] и [email protected].https://yadea.com/contact-us).@YadeaGlobal).[email protected], [email protected], [email protected], [email protected], [email protected], [email protected] и cc:[email protected].