Skip to content
KitploitKITPLOIT
OutilsBlog
Log in
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
meshtastic-cve-2025-52464-poc — Preuve de concept logicielle uniquement pour CVE-2025-52464 dans Meshtastic Direct Messages | Kitploit
Outils/GitHubGitHub/msdmehdipour/meshtastic-cve-2025-52464-poc
Sécurité des Systèmes EmbarquésSécurité IoTAnalyse des VulnérabilitésExploitationSécurité Sans FilCryptographieApprentissage et Éducation
GitHubmsdmehdipour/meshtastic-cve-2025-52464-poc

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

meshtastic-cve-2025-52464-poc

Preuve de concept logicielle uniquement pour CVE-2025-52464 dans Meshtastic Direct Messages

Voir le dépôt
159il y a 1 moisPas encore vérifié

Preuve de concept de la CVE-2025-52464 de Meshtastic

Aperçu

Ce projet est une preuve de concept purement logicielle démontrant la CVE-2025-52464, une vulnérabilité affectant les versions 2.5.0 à 2.6.10 du firmware Meshtastic.

L'implémentation reproduit le comportement cryptographique du firmware vulnérable et démontre comment des clés cryptographiques dupliquées ou à faible entropie peuvent permettre à un attaquant de déchiffrer des messages directs (DM) chiffrés. Elle démontre également le comportement corrigé introduit dans la version 2.6.11 du firmware, où une génération de clés appropriée et la détection des clés à faible entropie empêchent l'attaque.


Structure du projet

crypto_engine.py          Cryptographic operations (X25519, HKDF, AES-GCM)
node.py                   Simulated Meshtastic node
packet.py                 Encrypted Direct Message packet
attacker.py               Passive attacker simulation
security_checker.py       Low-entropy public key detection
compromised_keys.py       Database of compromised public keys
simulation.py             Coordinates the complete simulation
demo.py                   Runs the vulnerable and patched demonstrations

test_node.py
test_packet.py
test_vulnerable_key.py
test_attacker_decrypt.py
test_fixed_case.py

Prérequis

  • Python 3.11 ou plus récent
  • cryptography

Installation

Créez un environnement virtuel (facultatif) :

python -m venv venv

Activez-le.

Windows :

venv\Scripts\activate

Installez le package requis :

pip install -r requirements.txt

Exécution de la démonstration

Exécutez :

python demo.py

La démonstration réalise deux expériences :

  1. Firmware vulnérable

    • Alice utilise une clé privée dupliquée à faible entropie.
    • Bob déchiffre le message avec succès.
    • Mallory (l'attaquant) déchiffre également le message intercepté.
    • L'attaque réussit.
  2. Firmware corrigé

    • Tous les appareils génèrent des clés cryptographiques uniques.
    • Bob déchiffre le message avec succès.
    • Mallory ne peut pas déchiffrer le message intercepté.
    • L'attaque échoue.

Exécution des tests individuels

Les scripts suivants peuvent être exécutés indépendamment :

python test_node.py
python test_packet.py
python test_vulnerable_key.py
python test_attacker_decrypt.py
python test_fixed_case.py

Contexte académique et avertissement

Ce projet a été développé comme projet bonus pour le cours Network Security proposé par le Secure Mobile Networking Lab (SEEMOO) à la Technische Universität Darmstadt durant le semestre d'été 2026.

Il est destiné uniquement à des fins éducatives et de recherche. L'implémentation fournit une preuve de concept purement logicielle pour la CVE-2025-52464 en simulant le flux de travail cryptographique responsable de la vulnérabilité. Elle n'implémente pas le firmware Meshtastic complet, la couche physique LoRa, ni la pile de communication Meshtastic complète.

Le projet vise à soutenir l'étude et la compréhension de la génération sécurisée de clés et des vulnérabilités cryptographiques et ne doit pas être utilisé pour des activités non autorisées ou malveillantes.

Auteur

Masoud Mehdipour

Défi bonus de sécurité des réseaux

Secure Mobile Networking Lab

TU Darmstadt

Télécharger l’outil