CVE-2025-68930
Traccar عدم التحقق من الأصل في WebSockets
- تم النشر
- 23/02/2026
- محدث
- 25/02/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 04/05/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:L/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 44.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تتضمن إصدارات نظام تتبع GPS مفتوح المصدر Traccar حتى الإصدار 6.11.1 شاملاً ثغرة اختطاف WebSocket عبر المواقع (CSWSH) في نقطة النهاية `/api/socket`. يفشل التطبيق في التحقق من ترويسة `Origin` أثناء مصافحة WebSocket. يسمح ذلك لمهاجم عن بُعد بتجاوز سياسة نفس الأصل (SOP) وإنشاء اتصال WebSocket مزدوج الاتجاه بالكامل باستخدام بيانات اعتماد مستخدم شرعي (JSESSIONID). حتى وقت النشر، من غير الواضح ما إذا كان الإصلاح متاحًا.
المصادر
2- CVE-2025-68930البحث
تحليل مفصل لـ CVE-2025-68930، ثغرة أمنية خطيرة من نوع اختطاف WebSocket عبر المواقع (Cross-Site WebSocket Hijacking) في نظام تتبع GPS Traccar. يتضمن آلية الاستغلال والإصدارات المتأثرة وخطوات التخفيف.
hazar · multiple · 04/05/2026
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.