CVE-2025-52464
Meshtastic Wiederholte Öffentliche und Private Schlüsselpaare
- Veröffentlicht
- 19.06.2025
- Aktualisiert
- 23.06.2025
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 07.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:L/SC:L/SI:L/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 41,3 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
# Meshtastic Meshtastic ist eine Open-Source-Mesh-Netzwerklösung. In den Versionen von 2.5.0 bis vor 2.6.11 führte das Flashing-Verfahren mehrerer Hardware-Hersteller zu duplizierten öffentlichen/privaten Schlüsseln. Zusätzlich gelang es Meshtastic auf einigen Plattformen nicht, den internen Zufallspool ordnungsgemäß zu initialisieren, was zu einer möglichen Schlüsselerzeugung mit geringer Entropie führte. Wenn Benutzer mit einem betroffenen Schlüsselpaar Direktnachrichten sendeten, konnten diese Nachrichten von einem Angreifer abgefangen und entschlüsselt werden, der die Liste der kompromittierten Schlüssel zusammengestellt hatte. Dieses Problem wurde in Version 2.6.11 behoben, in der die Schlüsselerzeugung bis zum ersten Mal verzögert wird, wenn die LoRa-Region festgelegt wird, und Benutzer gewarnt werden, wenn ein kompromittierter Schlüssel erkannt wird. Version 2.6.12 erweitert diesen Patch, indem bekannte kompromittierte Schlüssel beim Auffinden automatisch gelöscht werden. Eine Problemumgehung für diese Schwachstelle besteht darin, dass Benutzer ein vollständiges Zurücksetzen des Geräts durchführen, um vom Hersteller geklonte Schlüssel zu entfernen.
Quellen
1Reines Software-Proof-of-Concept für CVE-2025-52464 in Meshtastic Direct Messages
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.