Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
meshtastic-cve-2025-52464-poc — 针对 Meshtastic 直接消息中 CVE-2025-52464 的纯软件概念验证 | Kitploit
工具/GitHubGitHub/msdmehdipour/meshtastic-cve-2025-52464-poc
嵌入式系统安全物联网安全漏洞分析漏洞利用无线安全密码学学习与教育
GitHubmsdmehdipour/meshtastic-cve-2025-52464-poc

meshtastic-cve-2025-52464-poc

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

针对 Meshtastic 直接消息中 CVE-2025-52464 的纯软件概念验证

查看仓库
1511个月前尚未审核

Meshtastic CVE-2025-52464 概念验证

概述

本项目是一个纯软件概念验证,演示 CVE-2025-52464,这是影响 Meshtastic 固件版本 2.5.0 至 2.6.10 的一个漏洞。

该实现复现了受影响固件的加密行为,并演示了重复或低熵的加密密钥如何使攻击者能够解密加密的直接消息(DM)。它还演示了固件版本 2.6.11 中引入的修复行为,在该版本中,正确的密钥生成和低熵密钥检测可阻止此类攻击。


项目结构

root@kitploit:~
crypto_engine.py          Cryptographic operations (X25519, HKDF, AES-GCM)
node.py                   Simulated Meshtastic node
packet.py                 Encrypted Direct Message packet
attacker.py               Passive attacker simulation
security_checker.py       Low-entropy public key detection
compromised_keys.py       Database of compromised public keys
simulation.py             Coordinates the complete simulation
demo.py                   Runs the vulnerable and patched demonstrations

test_node.py
test_packet.py
test_vulnerable_key.py
test_attacker_decrypt.py
test_fixed_case.py

环境要求

  • Python 3.11 或更高版本
  • cryptography

安装

创建虚拟环境(可选):

root@kitploit:~
python -m venv venv

激活虚拟环境。

Windows:

root@kitploit:~
venv\Scripts\activate

安装所需软件包:

root@kitploit:~
pip install -r requirements.txt

运行演示

执行:

root@kitploit:~
python demo.py

该演示会执行两个实验:

  1. 存在漏洞的固件

    • Alice 使用重复的低熵私钥。
    • Bob 成功解密消息。
    • Mallory(攻击者)也能解密截获的消息。
    • 攻击成功。
  2. 已修复的固件

    • 所有设备生成唯一的加密密钥。
    • Bob 成功解密消息。
    • Mallory 无法解密截获的消息。
    • 攻击失败。

运行单个测试

以下脚本可以独立执行:

root@kitploit:~
python test_node.py
python test_packet.py
python test_vulnerable_key.py
python test_attacker_decrypt.py
python test_fixed_case.py

学术背景与免责声明

本项目是作为达姆施塔特工业大学(Technische Universität Darmstadt)的安全移动网络实验室(SEEMOO)在2026年夏季学期开设的网络安全课程的加分项目而开发的。

该项目仅供教育和研究目的使用。该实现通过模拟导致该漏洞的加密工作流程,为 CVE-2025-52464 提供了一个纯软件概念验证。它并未实现完整的 Meshtastic 固件、LoRa 物理层或完整的 Meshtastic 通信协议栈。

本项目旨在帮助学习和理解安全密钥生成及加密漏洞,不得用于未经授权或恶意的活动。

作者

Masoud Mehdipour

Network Security Bonus Challenge

Secure Mobile Networking Lab

TU Darmstadt

下载工具