
Meshtastic डायरेक्ट संदेशों में CVE-2025-52464 के लिए केवल-सॉफ्टवेयर प्रूफ ऑफ कॉन्सेप्ट
यह प्रोजेक्ट एक सॉफ्टवेयर-मात्र प्रूफ ऑफ कॉन्सेप्ट है जो CVE-2025-52464 का प्रदर्शन करता है, एक कमजोरी जो Meshtastic फर्मवेयर संस्करण 2.5.0 से 2.6.10 को प्रभावित करती है।
यह कार्यान्वयन संवेदनशील फर्मवेयर के क्रिप्टोग्राफिक व्यवहार को पुनर्स्थापित करता है और प्रदर्शित करता है कि कैसे डुप्लिकेटेड या निम्न-एंट्रॉपी क्रिप्टोग्राफिक कुंजियाँ किसी हमलावर को एन्क्रिप्टेड डायरेक्ट मैसेजेस (DMs) को डिक्रिप्ट करने की अनुमति दे सकती हैं। यह फर्मवेयर संस्करण 2.6.11 में पेश किए गए पैच किए गए व्यवहार को भी प्रदर्शित करता है, जहाँ उचित कुंजी जनरेशन और निम्न-एंट्रॉपी कुंजी का पता लगाना हमले को रोकता है।
crypto_engine.py Cryptographic operations (X25519, HKDF, AES-GCM)
node.py Simulated Meshtastic node
packet.py Encrypted Direct Message packet
attacker.py Passive attacker simulation
security_checker.py Low-entropy public key detection
compromised_keys.py Database of compromised public keys
simulation.py Coordinates the complete simulation
demo.py Runs the vulnerable and patched demonstrations
test_node.py
test_packet.py
test_vulnerable_key.py
test_attacker_decrypt.py
test_fixed_case.py
एक वर्चुअल वातावरण बनाएँ (वैकल्पिक):
python -m venv venv
इसे सक्रिय करें।
विंडोज़:
venv\Scripts\activate
आवश्यक पैकेज स्थापित करें:
pip install -r requirements.txt
निष्पादित करें:
python demo.py
डेमोन्स्ट्रेशन दो प्रयोग करता है:
संवेदनशील फर्मवेयर
पैच किया गया फर्मवेयर
निम्नलिखित स्क्रिप्ट को स्वतंत्र रूप से निष्पादित किया जा सकता है:
python test_node.py
python test_packet.py
python test_vulnerable_key.py
python test_attacker_decrypt.py
python test_fixed_case.py
यह प्रोजेक्ट टेक्निशे यूनिवर्सिटैट डार्मस्टेड के सिक्योर मोबाइल नेटवर्किंग लैब (SEEMOO) द्वारा प्रस्तुत नेटवर्क सुरक्षा पाठ्यक्रम के लिए समर सेमेस्टर 2026 के दौरान एक बोनस प्रोजेक्ट के रूप में विकसित किया गया था।
यह केवल शैक्षणिक और शोध उद्देश्यों के लिए है। यह कार्यान्वयन कमजोरी के लिए जिम्मेदार क्रिप्टोग्राफिक कार्यप्रवाह का अनुकरण करके CVE-2025-52464 के लिए एक सॉफ्टवेयर-मात्र प्रूफ ऑफ कॉन्सेप्ट प्रदान करता है। यह पूर्ण Meshtastic फर्मवेयर, LoRa भौतिक परत, या संपूर्ण Meshtastic संचार स्टैक को लागू नहीं करता है।
यह प्रोजेक्ट सुरक्षित कुंजी जनरेशन और क्रिप्टोग्राफिक कमजोरियों के अध्ययन और समझ में सहायता के लिए है, और इसका उपयोग अनधिकृत या दुर्भावनापूर्ण गतिविधियों के लिए नहीं किया जाना चाहिए।
Masoud Mehdipour
नेटवर्क सुरक्षा बोनस चैलेंज
सिक्योर मोबाइल नेटवर्किंग लैब
TU Darmstadt