
Prueba de concepto solo de software para CVE-2025-52464 en Mensajes Directos de Meshtastic
Este proyecto es una prueba de concepto exclusivamente de software que demuestra CVE-2025-52464, una vulnerabilidad que afecta a las versiones 2.5.0 a 2.6.10 del firmware de Meshtastic.
La implementación reproduce el comportamiento criptográfico del firmware vulnerable y demuestra cómo las claves criptográficas duplicadas o de baja entropía pueden permitir a un atacante descifrar Mensajes Directos (DMs) cifrados. También demuestra el comportamiento corregido introducido en la versión de firmware 2.6.11, donde la generación adecuada de claves y la detección de claves de baja entropía previenen el ataque.
crypto_engine.py Cryptographic operations (X25519, HKDF, AES-GCM)
node.py Simulated Meshtastic node
packet.py Encrypted Direct Message packet
attacker.py Passive attacker simulation
security_checker.py Low-entropy public key detection
compromised_keys.py Database of compromised public keys
simulation.py Coordinates the complete simulation
demo.py Runs the vulnerable and patched demonstrations
test_node.py
test_packet.py
test_vulnerable_key.py
test_attacker_decrypt.py
test_fixed_case.py
Crea un entorno virtual (opcional):
python -m venv venv
Actívalo.
Windows:
venv\Scripts\activate
Instala el paquete requerido:
pip install -r requirements.txt
Ejecuta:
python demo.py
La demostración realiza dos experimentos:
Firmware vulnerable
Firmware corregido
Los siguientes scripts se pueden ejecutar de forma independiente:
python test_node.py
python test_packet.py
python test_vulnerable_key.py
python test_attacker_decrypt.py
python test_fixed_case.py
Este proyecto fue desarrollado como proyecto extra para el curso Seguridad de Redes ofrecido por el Secure Mobile Networking Lab (SEEMOO) en la Technische Universität Darmstadt durante el semestre de verano de 2026.
Está destinado únicamente a fines educativos y de investigación. La implementación proporciona una prueba de concepto exclusivamente de software para CVE-2025-52464 mediante la simulación del flujo de trabajo criptográfico responsable de la vulnerabilidad. No implementa el firmware completo de Meshtastic, la capa física LoRa ni la pila completa de comunicación de Meshtastic.
El proyecto tiene como objetivo apoyar el estudio y la comprensión de la generación segura de claves y las vulnerabilidades criptográficas, y no debe utilizarse para actividades no autorizadas o maliciosas.
Masoud Mehdipour
Desafío Extra de Seguridad de Redes
Secure Mobile Networking Lab
TU Darmstadt