CVE-2025-52464
Meshtastic Paires de clés publiques et privées répétées
- Publié
- 19 juin 2025
- Mise à jour
- 23 juin 2025
- Attribution de CNA
- GitHub_M
- Preuve observée
- 7 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:L/SC:L/SI:L/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 41,3 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Meshtastic est une solution de maillage réseau open source. Dans les versions de 2.5.0 à 2.6.11 (exclue), la procédure de flashage de plusieurs fournisseurs de matériel entraînait la duplication des clés publiques/privées. De plus, Meshtastic ne parvenait pas à initialiser correctement le pool de hasard interne sur certaines plateformes, conduisant à une possible génération de clés à faible entropie. Lorsque des utilisateurs disposant d'une paire de clés affectée envoyaient des messages directs, ces messages pouvaient être capturés et déchiffrés par un attaquant ayant compilé la liste des clés compromises. Ce problème a été corrigé dans la version 2.6.11, où la génération des clés est retardée jusqu'au premier réglage de la région LoRa, avec en plus un avertissement aux utilisateurs lorsqu'une clé compromise est détectée. La version 2.6.12 renforce ce correctif en effaçant automatiquement les clés compromises connues lorsqu'elles sont trouvées. Une solution de contournement à cette vulnérabilité consiste pour les utilisateurs à effectuer une réinitialisation complète de l'appareil afin de supprimer les clés clonées par le fournisseur.
Sources
1Preuve de concept logicielle uniquement pour CVE-2025-52464 dans Meshtastic Direct Messages
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.