Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-70994 — Пассивный анализатор RF-сигналов для протокола с фиксированным кодом EV1527, демонстрирующий уязвимость повторного воспроизведения CVE-2025-70994 в системах бесключевого доступа Yadea T5. Включает PoC-код для ESP8266/CC1101. | Kitploit
Инструменты/GitHubGitHub/ktauchathuranga/cve-2025-70994
Безопасность встроенных системАнализ уязвимостейЭксплуатацияИнструменты RFID/NFCБезопасность беспроводных сетейБезопасность оборудования и IoTСтатьи и ИсследованияОбучение и Образование

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
GitHub
ktauchathuranga/cve-2025-70994

CVE-2025-70994

Пассивный анализатор RF-сигналов для протокола с фиксированным кодом EV1527, демонстрирующий уязвимость повторного воспроизведения CVE-2025-70994 в системах бесключевого доступа Yadea T5. Включает PoC-код для ESP8266/CC1101.

РепозиторийСайт
3 месяцев назадЕщё не проверено

CVE-2025-70994: Слабая аутентификация в электрическом велосипеде Yadea T5

License: MIT CVE: 2025-70994 CVSS: 7.3

[!WARNING] Этот репозиторий опубликован строго в образовательных и академических целях для исследования безопасности. Представленная здесь информация и код подтверждения концепции предназначены для демонстрации известного криптографического дефекта (CWE-1390) с целью помочь владельцам транспортных средств и производителям понять и улучшить физическую безопасность.

Автор не одобряет, не поощряет и не поддерживает несанкционированный доступ к транспортным средствам или любую незаконную деятельность. Код подтверждения концепции является строго пассивным анализатором сигналов и не содержит возможностей передачи или эксплуатации. Пользователи несут единоличную ответственность за соблюдение всех применимых местных, государственных и федеральных законов. Несанкционированный перехват RF-сигналов может быть незаконным в вашей юрисдикции.


Краткое описание

Высокорискованная уязвимость безопасности была обнаружена в системе бесключевого доступа электрического велосипеда Yadea T5 (модели, произведённые в 2024 году и позднее). Система использует RF-протокол с фиксированным кодом EV1527 в ISM-диапазоне 433.92 МГц без реализации скользящих кодов или криптографических механизмов типа «запрос-ответ».

Подробный академический анализ этой уязвимости см. в опубликованной исследовательской статье.

Поскольку 20-битный адрес транспортного средства статичен и отделён от авторизации команд, злоумышленник, находящийся в зоне действия, может перехватить нечувствительную команду (например, звонок) и математически синтезировать команду высокой чувствительности (например, «Пуск/Зажигание»). Это позволяет полностью несанкционированно управлять транспортным средством с помощью атаки повторного воспроизведения (replay attack).


Технические детали

Архитектура протокола (EV1527)

Система использует RF-энкодер, совместимый с EV1527. Каждая передача состоит из 24-битного блока данных, передаваемого с помощью амплитудной манипуляции (OOK) и широтно-импульсной модуляции (PWM).

Структура кадра:

  1. Синхроимпульс: длительность ~11.2 мс (1 высокий, 31 низкий период)
  2. 24-битный блок данных:
    • [Биты 23-4] Адрес/ID: Фиксированный 20-битный идентификатор, уникальный для конкретного пульта.
    • [Биты 3-0] Команда: 4-битная инструкция (например, заблокировать, разблокировать, запустить, звонок).

Дефект аутентификации

Основная уязвимость связана с отсутствием последовательных счётчиков (скользящих кодов). Приёмник транспортного средства аутентифицирует команды только по проверке 20-битного адреса.

Поскольку этот адрес никогда не меняется, захват любого легитимного сигнала раскрывает статический ключ. Злоумышленник может записать сигнал, извлечь 20-битный ID, добавить стандартизированный шестнадцатеричный код для «Пуск» (0x2) и передать синтезированный 24-битный кадр. Транспортное средство примет поддельную команду как легитимную.

Стандартные соответствия команд:


Меры по смягчению и контрмеры

Для владельцев транспортных средств

Электронный замок принципиально скомпрометирован этим дефектом протокола. Владельцам Yadea T5 настоятельно рекомендуется:

  1. Не полагаться на электронную систему бесключевого доступа для обеспечения безопасности.
  2. Использовать тяжёлые физические запирающие механизмы (например, U-образные замки, закалённые цепи), закреплённые на неподвижных объектах.
  3. Использовать механический замок рулевой колонки.

Для производителей

  1. Отказаться от использования EV1527, PT2262 и связанных микросхем с фиксированным кодом для критически важных приложений безопасности.
  2. Перейти на криптографические реализации скользящих кодов (например, AES-128, KeeLoq).

Подтверждение концепции: Анализатор сигналов

Прилагаемый poc_analyzer.cpp — это упрощённый скетч для Arduino, предназначенный для ESP8266 и трансивера CC1101. Он демонстрирует уязвимость, пассивно прослушивая диапазон 433.92 МГц, идентифицируя синхроимпульс EV1527 и декодируя 24-битный кадр в открытый текст, тем самым раскрывая статический ID транспортного средства.

Требования к оборудованию:

  • ESP8266 (NodeMCU/Wemos D1)
  • Модуль RF-трансивера CC1101 (интерфейс SPI)

График раскрытия информации

Стандартный 90-дневный период ответственного раскрытия был начат 31 декабря 2025 года. После отсутствия существенного исправления со стороны производителя была установлена координация с Министерством внутренней безопасности США (CISA). Эмбарго было в итоге продлено до 23 апреля 2026 года для синхронизированного выпуска федерального уведомления безопасности.

ДатаСобытие
2025-12-31
Нажмите, чтобы развернуть полный журнал переписки
  • 2025-12-31: SECURITY VULNERABILITY: Critical Authentication Flaw in Yadea T5 Keyless Entry System отправлено на [email protected].
  • 2026-01-08: RE: SECURITY VULNERABILITY: Critical Authentication Flaw in Yadea T5 (Follow-up) отправлено на [email protected] и [email protected].
  • 2026-02-24: Re: SECURITY VULNERABILITY: Critical Authentication Flaw in Yadea T5 Keyless Entry System, CVE-2025-70994 Assigned отправлено на [email protected] и [email protected].
  • 2026-02-26: Связался с сотрудником Yadea 01 (через LinkedIn).
  • 2026-02-26: Связался с сотрудником Yadea 02 (через LinkedIn).
  • 2026-03-01: Связался с бизнес-страницей Yadea в LinkedIn.
  • 2026-03-02: URGENT: Coordinated Disclosure Escalation - Yadea T5 Electric Bicycle (CVE-2025-70994) / 紧急:协调漏洞披露升级 - 雅迪 T5 电动自行车 (CVE-2025-70994) отправлено на [email protected].
  • 2026-03-02: Обращение в SEI - Ashen, Chathuranga - 01.03.26 через https://www.sei.cmu.edu/contact-us/.
  • 2026-03-02: Связался с Abans Group Sri Lanka (через LinkedIn).
  • 2026-03-02: Связался с Abans Auto - Yadea (через LinkedIn).
  • 2026-03-03: Спасибо за отправку VRF#26-03-NVVXM в VINCE ().

Ссылки

  • Исследовательская статья: Exploiting Fixed-Code RF Protocols in MicroMobility (CVE-2025-70994)
  • ICS Advisory CISA: ICSA-26-113-01
  • CWE-1390: Слабая аутентификация
  • Техническое описание EV1527
  • Калькулятор CVSS v3.1
  • CVE-2025-70994 на MITRE

Автор

Ashen Chathuranga — Исследователь

Email LinkedIn GitHub

Скачать инструмент
ПолеДетали
Целевая платформаЭлектрический велосипед Yadea T5 (производство 2024+)
Тип уязвимостиСлабая аутентификация (CWE-1390)
ПротоколEV1527 с фиксированным кодом (433.92 МГц ASK/OOK)
ВлияниеПовышение привилегий / Несанкционированный доступ к транспортному средству
Статус исправленияОбщедоступное исправление от производителя отсутствует
Статус раскрытияКоординированная публичная публикация (23 апреля 2026 г.) в партнёрстве с Министерством внутренней безопасности США (CISA) и CERT/CC
Базовый балл CVSS v3.17.3 (Высокий)
Вектор CVSS v3.1AV:A/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:H/E:P/RL:U/RC:C
HexBinaryФункция
0x10001Звонок / Локализация
0x20010Пуск / Зажигание
0x40100Разблокировать
0x81000Заблокировать
Первоначальное уведомление об уязвимости отправлено производителю
2026-02-24MITRE присвоен идентификатор отслеживания CVE-2025-70994
2026-03-03Официальная координация запрошена через US CERT/CC (VINCE)
2026-03-31CISA США начинает координацию; эмбарго официально продлено для совместного федерального уведомления
2026-04-23Координированная публичная публикация совместно с CISA
https://kb.cert.org/vince/comm/report/
  • 2026-03-06: Заполнил форму обратной связи (https://yadea.com/contact-us).
  • 2026-03-07: URGENT: Critical Security Vulnerability Report (CVE-2025-70994) - Route to CISO / Engineering Dept. отправлено на [email protected], [email protected], [email protected], [email protected], [email protected] и [email protected].
  • 2026-03-07: URGENT: PLEASE ROUTE IMMEDIATELY TO ABANS AUTO MANAGEMENT OR CORPORATE LEGAL/PR. отправлено на [email protected] и [email protected].
  • 2026-03-07: Связался через LinkedIn с вице-президентом Yadea Technology Group, руководителем направления продуктов и вице-президентом по глобальному бизнесу.
  • 2026-03-25: Отправил ещё одну форму обратной связи (https://yadea.com/contact-us).
  • 2026-03-25: Оставил сообщение на странице компании Yadea в LinkedIn.
  • 2026-03-25: Публикация в X (ранее Twitter) с упоминанием Yadea (@YadeaGlobal).
  • 2026-03-28: FINAL NOTICE: Embargo Lifts March 31 for Critical Vulnerability CVE-2025-70994 (Yadea T5) отправлено на [email protected], [email protected], [email protected], [email protected], [email protected], [email protected] и cc:[email protected].
  • 2026-03-28: Обновлён статус VU#235481: YADEA T5 Electric Bike Ticket.
  • 2026-03-30: Получен первый ответ от производителя от регионального инженера по послепродажному обслуживанию в Шри-Ланке с запросом телефонного звонка.
  • 2026-03-31: Получено сообщение от Министерства внутренней безопасности США (CISA) о нереагировании производителя и установлении графика координированного раскрытия.
  • 2026-04-20: CISA запросила короткую задержку для окончательного утверждения публикации. Согласовано продлить эмбарго на публичное раскрытие до 23 апреля 2026 года для синхронизированного выпуска федерального уведомления.