
Prova di concetto solo software per CVE-2025-52464 nei Messaggi diretti di Meshtastic
Questo progetto è una prova di concetto esclusivamente software che dimostra CVE-2025-52464, una vulnerabilità che interessa le versioni del firmware Meshtastic dalla 2.5.0 alla 2.6.10.
L'implementazione riproduce il comportamento crittografico del firmware vulnerabile e dimostra come chiavi crittografiche duplicate o a bassa entropia possano consentire a un attaccante di decifrare i messaggi diretti (DM) crittografati. Dimostra inoltre il comportamento corretto introdotto nella versione 2.6.11 del firmware, in cui una corretta generazione delle chiavi e il rilevamento delle chiavi a bassa entropia prevengono l'attacco.
crypto_engine.py Cryptographic operations (X25519, HKDF, AES-GCM)
node.py Simulated Meshtastic node
packet.py Encrypted Direct Message packet
attacker.py Passive attacker simulation
security_checker.py Low-entropy public key detection
compromised_keys.py Database of compromised public keys
simulation.py Coordinates the complete simulation
demo.py Runs the vulnerable and patched demonstrations
test_node.py
test_packet.py
test_vulnerable_key.py
test_attacker_decrypt.py
test_fixed_case.py
Crea un ambiente virtuale (facoltativo):
python -m venv venv
Attivalo.
Windows:
venv\Scripts\activate
Installa il pacchetto richiesto:
pip install -r requirements.txt
Esegui:
python demo.py
La dimostrazione esegue due esperimenti:
Firmware vulnerabile
Firmware con patch
I seguenti script possono essere eseguiti indipendentemente:
python test_node.py
python test_packet.py
python test_vulnerable_key.py
python test_attacker_decrypt.py
python test_fixed_case.py
Questo progetto è stato sviluppato come progetto bonus per il corso di Sicurezza delle reti (Network Security) offerto dal Secure Mobile Networking Lab (SEEMOO) presso la Technische Universität Darmstadt durante il semestre estivo 2026.
È destinato esclusivamente a scopi educativi e di ricerca. L'implementazione fornisce una prova di concetto esclusivamente software per CVE-2025-52464 simulando il flusso di lavoro crittografico responsabile della vulnerabilità. Non implementa il firmware Meshtastic completo, il livello fisico LoRa o l'intero stack di comunicazione Meshtastic.
Il progetto è pensato per supportare lo studio e la comprensione della generazione sicura delle chiavi e delle vulnerabilità crittografiche e non deve essere utilizzato per attività non autorizzate o dannose.
Masoud Mehdipour
Sfida bonus di Network Security
Secure Mobile Networking Lab
TU Darmstadt