Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-70994 — 用于EV1527固定码协议的无源射频信号分析器,演示Yadea T5无钥匙进入系统中的CVE-2025-70994重放漏洞。包含适用于ESP8266/CC1101的PoC代码。 | Kitploit
工具/GitHubGitHub/ktauchathuranga/cve-2025-70994
嵌入式系统安全漏洞分析漏洞利用RFID/NFC工具无线安全硬件与物联网安全论文与研究学习与教育
GitHubktauchathuranga/cve-2025-70994

CVE-2025-70994

用于EV1527固定码协议的无源射频信号分析器,演示Yadea T5无钥匙进入系统中的CVE-2025-70994重放漏洞。包含适用于ESP8266/CC1101的PoC代码。

查看仓库
3个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
网站

CVE-2025-70994:雅迪 T5 电动自行车弱认证漏洞

License: MIT CVE: 2025-70994 CVSS: 7.3

[!WARNING] 本仓库的发布严格出于教育与学术安全研究目的。此处提供的信息和概念验证代码旨在演示一个已知的加密缺陷(CWE-1390),以帮助车主和制造商理解并改进物理安全性。

作者不纵容、鼓励或支持未经授权访问车辆或任何非法活动。概念验证代码严格来说是一个被动信号分析器,不包含任何发射或利用能力。用户须自行负责遵守所有适用的地方、州和联邦法律。在您所在的司法管辖区,未经授权截获射频信号可能属于违法行为。


执行摘要

在雅迪 T5 电动自行车(2024 年及之后生产的型号)的无钥匙进入系统中发现了一个高风险安全漏洞。该系统在 433.92 MHz ISM 频段使用 EV1527 固定码射频协议,未实现滚动码或加密质询-响应机制。

有关此漏洞的全面学术分析,请参阅已发表的研究论文。

由于 20 位车辆地址是静态的,且与命令授权相解耦,附近的攻击者可以截获非敏感命令(例如,按响车辆铃铛),并通过数学方式合成高敏感命令(例如,"启动/点火")。这使得攻击者能够通过重放攻击完全未经授权地操作车辆。

字段详情
目标平台雅迪 T5 电动自行车(2024 年及之后生产)
漏洞类型弱认证(CWE-1390)
协议EV1527 固定码(433.92 MHz ASK/OOK)
影响权限提升 / 未授权车辆访问
补丁状态厂商未提供全球修复方案
披露状态协调公开披露(2026 年 4 月 23 日),与美国国土安全部(CISA)及 CERT/CC 合作
CVSS v3.1 基础评分7.3(高危)
CVSS v3.1 向量AV:A/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:H/E:P/RL:U/RC:C

技术分析

协议架构(EV1527)

该系统依赖于兼容 EV1527 的射频编码器。每次传输包含一个通过开关键控(OOK)脉冲宽度调制发送的 24 位数据有效载荷。

帧结构:

  1. 同步脉冲: 约 11.2 毫秒时长(1 个高电平周期,31 个低电平周期)
  2. 24 位有效载荷:
    • [位 23-4] 地址/ID: 特定遥控器独有的固定 20 位标识符。
    • [位 3-0] 命令: 4 位指令(例如,锁定、解锁、启动、铃铛)。

认证缺陷

核心漏洞源于缺少顺序计数器(滚动码)。车辆接收器仅通过验证 20 位地址来认证命令。

由于该地址从不改变,捕获任何合法信号都会暴露静态密钥。攻击者可以记录该信号、提取 20 位 ID、附加"启动"的标准十六进制代码(0x2),并广播合成后的 24 位帧。车辆会将伪造命令视为合法命令并接受。

标准命令映射:


缓解措施与对策

对于车主

电子锁从根本上受到了此协议缺陷的影响。强烈建议雅迪 T5 车主:

  1. 出于安全目的,请勿依赖电子无钥匙进入系统。
  2. 使用重型物理锁定装置(例如,U 型锁、硬化链条)并将其固定在不可移动的物体上。
  3. 使用机械转向锁。

对于制造商

  1. 在安全关键型应用中弃用 EV1527、PT2262 及相关固定码 IC。
  2. 改用加密滚动码实现(例如,AES-128、KeeLoq)。

概念验证:信号分析器

所提供的 poc_analyzer.cpp 是一个精简版 Arduino 脚本,适用于 ESP8266 和 CC1101 收发器。它通过被动监听 433.92 MHz 频段、识别 EV1527 同步脉冲并将 24 位帧解码为明文来演示此漏洞,从而有效暴露静态车辆 ID。

硬件要求:

  • ESP8266(NodeMCU/Wemos D1)
  • CC1101 射频收发模块(SPI 接口)

披露时间线

标准的 90 天负责任披露窗口于 2025 年 12 月 31 日启动。由于厂商缺乏实质性修复,随后与美国国土安全部(CISA)建立了协调机制。禁运期最终延长至 2026 年 4 月 23 日,以便同步发布联邦安全公告。

日期事件
2025-12-31向厂商发送初始漏洞披露
2026-02-24MITRE 分配跟踪 ID CVE-2025-70994
2026-03-03通过美国 CERT/CC(VINCE)请求正式协调
点击展开完整通信日志
  • 2025-12-31: 安全漏洞:雅迪 T5 无钥匙进入系统严重认证缺陷,发送至 [email protected]。
  • 2026-01-08: 回复:安全漏洞:雅迪 T5 严重认证缺陷(跟进),发送至 [email protected] 和 [email protected]。
  • 2026-02-24: 回复:安全漏洞:雅迪 T5 无钥匙进入系统严重认证缺陷,已分配 CVE-2025-70994,发送至 [email protected] 和 [email protected]。
  • 2026-02-26: 通过 LinkedIn 联系到雅迪员工 01。
  • 2026-02-26: 通过 LinkedIn 联系到雅迪员工 02。
  • 2026-03-01: 联系雅迪 LinkedIn 企业页面。
  • 2026-03-02: 紧急:协调漏洞披露升级 - 雅迪 T5 电动自行车(CVE-2025-70994)已发送至 [email protected]。
  • 2026-03-02: 通过 https://www.sei.cmu.edu/contact-us/ 联系 SEI - Ashen, Chathuranga - 03/01/26。
  • 2026-03-02: 通过 LinkedIn 联系斯里兰卡 Abans 集团。
  • 2026-03-02: 通过 LinkedIn 联系 Abans Auto - 雅迪。
  • 2026-03-03: 感谢您向 VINCE 提交 VRF#26-03-NVVXM(https://kb.cert.org/vince/comm/report/)。
  • 2026-03-06: 填写联系表单(https://yadea.com/contact-us)。

参考资料

  • 研究论文:微出行领域固定码射频协议的利用(CVE-2025-70994)
  • CISA ICS 公告:ICSA-26-113-01
  • CWE-1390:弱认证
  • EV1527 数据手册
  • CVSS v3.1 计算器
  • MITRE 上的 CVE-2025-70994

作者

Ashen Chathuranga — 研究员

Email LinkedIn GitHub

下载工具
十六进制二进制功能
0x10001铃铛 / 寻车
0x20010启动 / 点火
0x40100解锁
0x81000锁定
2026-03-31美国 CISA 启动协调;禁运期正式延长以联合发布联邦公告
2026-04-23与 CISA 同步协调公开披露
  • 2026-03-07: 紧急:严重安全漏洞报告(CVE-2025-70994)- 转交 CISO / 工程部门,发送至 [email protected]、[email protected]、[email protected]、[email protected]、[email protected] 和 [email protected]。
  • 2026-03-07: 紧急:请立即转交 ABANS AUTO 管理层或公司法律/公关部门。发送至 [email protected] 和 [email protected]。
  • 2026-03-07: 通过 LinkedIn 联系雅迪科技集团副总裁、产品运营负责人和全球业务副总裁。
  • 2026-03-25: 再次提交联系表单(https://yadea.com/contact-us)。
  • 2026-03-25: 在 LinkedIn 雅迪公司页面留言。
  • 2026-03-25: 在 X(原 Twitter)上发帖提及雅迪(@YadeaGlobal)。
  • 2026-03-28: 最终通知:严重漏洞 CVE-2025-70994(雅迪 T5)禁运期将于 3 月 31 日解除,发送至 [email protected]、[email protected]、[email protected]、[email protected]、[email protected]、[email protected],抄送:[email protected]。
  • 2026-03-28: 更新 VU#235481:雅迪 T5 电动自行车工单状态。
  • 2026-03-30: 收到厂商首次回复,来自斯里兰卡的一名区域售后维修工程师,要求电话沟通。
  • 2026-03-31: 收到美国国土安全部(CISA)的通信,指出厂商无响应并确立了协调披露时间表。
  • 2026-04-20: CISA 请求短暂延迟以完成最终发布审批。同意将公开披露禁运期延长至 2026 年 4 月 23 日,以同步发布联邦安全公告。