
Preuve de concept logicielle uniquement pour CVE-2025-52464 dans Meshtastic Direct Messages
Ce projet est une preuve de concept purement logicielle démontrant la CVE-2025-52464, une vulnérabilité affectant les versions 2.5.0 à 2.6.10 du firmware Meshtastic.
L'implémentation reproduit le comportement cryptographique du firmware vulnérable et démontre comment des clés cryptographiques dupliquées ou à faible entropie peuvent permettre à un attaquant de déchiffrer des messages directs (DM) chiffrés. Elle démontre également le comportement corrigé introduit dans la version 2.6.11 du firmware, où une génération de clés appropriée et la détection des clés à faible entropie empêchent l'attaque.
crypto_engine.py Cryptographic operations (X25519, HKDF, AES-GCM)
node.py Simulated Meshtastic node
packet.py Encrypted Direct Message packet
attacker.py Passive attacker simulation
security_checker.py Low-entropy public key detection
compromised_keys.py Database of compromised public keys
simulation.py Coordinates the complete simulation
demo.py Runs the vulnerable and patched demonstrations
test_node.py
test_packet.py
test_vulnerable_key.py
test_attacker_decrypt.py
test_fixed_case.py
Créez un environnement virtuel (facultatif) :
python -m venv venv
Activez-le.
Windows :
venv\Scripts\activate
Installez le package requis :
pip install -r requirements.txt
Exécutez :
python demo.py
La démonstration réalise deux expériences :
Firmware vulnérable
Firmware corrigé
Les scripts suivants peuvent être exécutés indépendamment :
python test_node.py
python test_packet.py
python test_vulnerable_key.py
python test_attacker_decrypt.py
python test_fixed_case.py
Ce projet a été développé comme projet bonus pour le cours Network Security proposé par le Secure Mobile Networking Lab (SEEMOO) à la Technische Universität Darmstadt durant le semestre d'été 2026.
Il est destiné uniquement à des fins éducatives et de recherche. L'implémentation fournit une preuve de concept purement logicielle pour la CVE-2025-52464 en simulant le flux de travail cryptographique responsable de la vulnérabilité. Elle n'implémente pas le firmware Meshtastic complet, la couche physique LoRa, ni la pile de communication Meshtastic complète.
Le projet vise à soutenir l'étude et la compréhension de la génération sécurisée de clés et des vulnérabilités cryptographiques et ne doit pas être utilisé pour des activités non autorisées ou malveillantes.
Masoud Mehdipour
Défi bonus de sécurité des réseaux
Secure Mobile Networking Lab
TU Darmstadt