
Reines Software-Proof-of-Concept für CVE-2025-52464 in Meshtastic Direct Messages
Dieses Projekt ist ein reines Software-Proof-of-Concept, das CVE-2025-52464 demonstriert, eine Schwachstelle, die Meshtastic-Firmware-Versionen 2.5.0 bis 2.6.10 betrifft.
Die Implementierung reproduziert das kryptografische Verhalten der verwundbaren Firmware und zeigt, wie duplizierte oder Schlüssel mit geringer Entropie es einem Angreifer ermöglichen können, verschlüsselte Direktnachrichten (DMs) zu entschlüsseln. Sie demonstriert außerdem das gepatchte Verhalten, das in Firmware-Version 2.6.11 eingeführt wurde, wo ordnungsgemäße Schlüsselerzeugung und die Erkennung von Schlüsseln mit geringer Entropie den Angriff verhindern.
crypto_engine.py Cryptographic operations (X25519, HKDF, AES-GCM)
node.py Simulated Meshtastic node
packet.py Encrypted Direct Message packet
attacker.py Passive attacker simulation
security_checker.py Low-entropy public key detection
compromised_keys.py Database of compromised public keys
simulation.py Coordinates the complete simulation
demo.py Runs the vulnerable and patched demonstrations
test_node.py
test_packet.py
test_vulnerable_key.py
test_attacker_decrypt.py
test_fixed_case.py
Erstellen Sie eine virtuelle Umgebung (optional):
python -m venv venv
Aktivieren Sie sie.
Windows:
venv\Scripts\activate
Installieren Sie das erforderliche Paket:
pip install -r requirements.txt
Führen Sie aus:
python demo.py
Die Demonstration führt zwei Experimente durch:
Verwundbare Firmware
Gepatchte Firmware
Die folgenden Skripte können unabhängig ausgeführt werden:
python test_node.py
python test_packet.py
python test_vulnerable_key.py
python test_attacker_decrypt.py
python test_fixed_case.py
Dieses Projekt wurde als Bonusprojekt für den Kurs Netzwerksicherheit entwickelt, der vom Secure Mobile Networking Lab (SEEMOO) an der Technischen Universität Darmstadt im Sommersemester 2026 angeboten wird.
Es dient ausschließlich Bildungs- und Forschungszwecken. Die Implementierung stellt ein reines Software-Proof-of-Concept für CVE-2025-52464 dar, indem sie den kryptografischen Ablauf simuliert, der für die Schwachstelle verantwortlich ist. Sie implementiert nicht die vollständige Meshtastic-Firmware, die LoRa-Physikschicht oder den vollständigen Meshtastic-Kommunikationsstack.
Das Projekt soll das Studium und Verständnis sicherer Schlüsselerzeugung und kryptografischer Schwachstellen unterstützen und darf nicht für unbefugte oder böswillige Aktivitäten verwendet werden.
Masoud Mehdipour
Netzwerksicherheit Bonus-Challenge
Secure Mobile Networking Lab
TU Darmstadt