Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
meshtastic-cve-2025-52464-poc — Программный proof of concept для CVE-2025-52464 в личных сообщениях Meshtastic | Kitploit
Инструменты/GitHubGitHub/msdmehdipour/meshtastic-cve-2025-52464-poc
Безопасность встроенных системБезопасность IoTАнализ уязвимостейЭксплуатацияБезопасность беспроводных сетейКриптографияОбучение и Образование
GitHubmsdmehdipour/meshtastic-cve-2025-52464-poc

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

meshtastic-cve-2025-52464-poc

Программный proof of concept для CVE-2025-52464 в личных сообщениях Meshtastic

Репозиторий
1511 месяц назадЕщё не проверено

Meshtastic CVE-2025-52464: доказательство концепции

Обзор

Этот проект представляет собой чисто программное доказательство концепции, демонстрирующее CVE-2025-52464 — уязвимость, затрагивающую версии прошивки Meshtastic с 2.5.0 по 2.6.10.

Реализация воспроизводит криптографическое поведение уязвимой прошивки и показывает, как дублированные или низкоэнтропийные криптографические ключи могут позволить атакующему расшифровать зашифрованные прямые сообщения (DM). Также демонстрируется исправленное поведение, введённое в версии прошивки 2.6.11, где корректная генерация ключей и обнаружение низкоэнтропийных ключей предотвращают атаку.


Структура проекта

root@kitploit:~
crypto_engine.py          Cryptographic operations (X25519, HKDF, AES-GCM)
node.py                   Simulated Meshtastic node
packet.py                 Encrypted Direct Message packet
attacker.py               Passive attacker simulation
security_checker.py       Low-entropy public key detection
compromised_keys.py       Database of compromised public keys
simulation.py             Coordinates the complete simulation
demo.py                   Runs the vulnerable and patched demonstrations

test_node.py
test_packet.py
test_vulnerable_key.py
test_attacker_decrypt.py
test_fixed_case.py

Требования

  • Python 3.11 или новее
  • cryptography

Установка

Создайте виртуальное окружение (необязательно):

root@kitploit:~
python -m venv venv

Активируйте его.

Windows:

root@kitploit:~
venv\Scripts\activate

Установите требуемый пакет:

root@kitploit:~
pip install -r requirements.txt

Запуск демонстрации

Выполните:

root@kitploit:~
python demo.py

Демонстрация выполняет два эксперимента:

  1. Уязвимая прошивка

    • Алиса использует дублированный закрытый ключ с низкой энтропией.
    • Боб успешно расшифровывает сообщение.
    • Мэллори (атакующая) также расшифровывает перехваченное сообщение.
    • Атака успешна.
  2. Исправленная прошивка

    • Все устройства генерируют уникальные криптографические ключи.
    • Боб успешно расшифровывает сообщение.
    • Мэллори не может расшифровать перехваченное сообщение.
    • Атака не удаётся.

Запуск отдельных тестов

Следующие скрипты можно запускать независимо:

root@kitploit:~
python test_node.py
python test_packet.py
python test_vulnerable_key.py
python test_attacker_decrypt.py
python test_fixed_case.py

Академический контекст и отказ от ответственности

Этот проект был разработан как бонусный проект для курса Network Security, предлагаемого лабораторией Secure Mobile Networking Lab (SEEMOO) в Technische Universität Darmstadt, в течение летнего семестра 2026 года.

Он предназначен исключительно для образовательных и исследовательских целей. Реализация представляет собой чисто программное доказательство концепции для CVE-2025-52464, моделирующее криптографический процесс, ответственный за уязвимость. Она не реализует полную прошивку Meshtastic, физический уровень LoRa или полный стек связи Meshtastic.

Проект предназначен для содействия изучению и пониманию безопасной генерации ключей и криптографических уязвимостей и не должен использоваться для несанкционированной или вредоносной деятельности.

Автор

Masoud Mehdipour

Бонусное задание по сетевой безопасности

Secure Mobile Networking Lab

TU Darmstadt

Скачать инструмент