CVE-2025-52464
Meshtastic दोहराए गए सार्वजनिक और निजी कुंजी जोड़े
- प्रकाशित
- 19 जून 2025
- अद्यतन
- 23 जून 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 7 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:L/SC:L/SI:L/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 41.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Meshtastic एक ओपन सोर्स मेश नेटवर्किंग समाधान है। संस्करण 2.5.0 से 2.6.11 से पहले के संस्करणों में, कई हार्डवेयर विक्रेताओं की फ्लैशिंग प्रक्रिया के परिणामस्वरूप डुप्लिकेट सार्वजनिक/निजी कुंजियाँ उत्पन्न हो रही थीं। इसके अतिरिक्त, Meshtastic कुछ प्लेटफार्मों पर आंतरिक रैंडमनेस पूल को ठीक से प्रारंभ करने में विफल रहा था, जिससे कम-एन्ट्रॉपी कुंजी निर्माण की संभावना उत्पन्न होती थी। जब प्रभावित कुंजी जोड़ी वाले उपयोगकर्ताओं ने डायरेक्ट मैसेज भेजे, तो वे संदेश किसी हमलावर द्वारा कैप्चर और डिक्रिप्ट किए जा सकते थे, जिसने समझौता की गई कुंजियों की सूची संकलित कर ली हो। यह समस्या संस्करण 2.6.11 में पैच की गई है, जहां कुंजी निर्माण को पहली बार LoRa क्षेत्र सेट होने तक विलंबित कर दिया गया है, साथ ही समझौता की गई कुंजी का पता चलने पर उपयोगकर्ताओं को चेतावनी दी जाती है। संस्करण 2.6.12 इस पैच को आगे बढ़ाता है, जिसमें पाई गई ज्ञात समझौता की गई कुंजियों को स्वचालित रूप से मिटा दिया जाता है। इस कमजोरी के लिए एक वर्कअराउंड में उपयोगकर्ताओं को विक्रेता-क्लोन की गई कुंजियों को हटाने के लिए डिवाइस का पूर्ण वाइप करना शामिल है।
स्रोत
1Meshtastic डायरेक्ट संदेशों में CVE-2025-52464 के लिए केवल-सॉफ्टवेयर प्रूफ ऑफ कॉन्सेप्ट
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।