CVE-2025-52464
Meshtastic Pares de Chaves Públicas e Privadas Repetidos
- Publicado
- 19 de jun. de 2025
- Atualizado
- 23 de jun. de 2025
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 7 de ago. de 2026
Meshtastic Pares de Chaves Públicas e Privadas Repetidos
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:L/SC:L/SI:L/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Meshtastic é uma solução de rede mesh de código aberto. Nas versões de 2.5.0 até antes de 2.6.11, o procedimento de gravação de vários fornecedores de hardware resultava em chaves públicas/privadas duplicadas. Além disso, o Meshtastic falhava ao inicializar corretamente o pool de aleatoriedade interno em algumas plataformas, levando a uma possível geração de chaves com baixa entropia. Quando usuários com um par de chaves afetado enviavam Mensagens Diretas, essas mensagens podiam ser capturadas e descriptografadas por um atacante que tivesse compilado a lista de chaves comprometidas. Este problema foi corrigido na versão 2.6.11, onde a geração de chaves é adiada até a primeira vez que a região LoRa é definida, além de alertar os usuários quando uma chave comprometida é detectada. A versão 2.6.12 aprimora essa correção apagando automaticamente as chaves comprometidas conhecidas quando encontradas. Uma solução alternativa para esta vulnerabilidade envolve os usuários realizarem uma limpeza completa do dispositivo para remover chaves clonadas pelo fornecedor.
Prova de conceito apenas de software para CVE-2025-52464 em mensagens diretas do Meshtastic
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.