Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-68930 — تحليل مفصل لـ CVE-2025-68930، ثغرة أمنية خطيرة من نوع اختطاف WebSocket عبر المواقع (Cross-Site WebSocket Hijacking) في نظام تتبع GPS Traccar. يتضمن آلية الاستغلال والإصدارات المتأثرة وخطوات التخفيف. | Kitploit
أدوات/GitHubGitHub/kaleth4/cve-2025-68930
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبجمع المعلوماتأمن الويباختبار الاختراق
GitHubkaleth4/cve-2025-68930

CVE-2025-68930

تحليل مفصل لـ CVE-2025-68930، ثغرة أمنية خطيرة من نوع اختطاف WebSocket عبر المواقع (Cross-Site WebSocket Hijacking) في نظام تتبع GPS Traccar. يتضمن آلية الاستغلال والإصدارات المتأثرة وخطوات التخفيف.

عرض المستودع
منذ 3 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

🔍 تحليل CVE-2025-68930: ثغرة اختطاف WebSockets في Traccar

يكشف CVE-2025-68930 عن ثغرة حرجة لاختطاف WebSocket عبر المواقع (CSWSH) في Traccar، نظام تتبع GPS مفتوح المصدر. فيما يلي التفاصيل الرئيسية:


🛡️ تفاصيل الثغرة

  • النقطة المتأثرة: /api/socket.
  • السبب الجذري: عدم التحقق من رأس Origin أثناء مصافحة WebSocket.
  • آلية الاستغلال:
    1. يخدع المهاجم مستخدمًا مصادقًا لزيارة موقع ضار.
    2. ينشئ الموقع الضار اتصال WebSocket مع خادم Traccar باستخدام الجلسة النشطة للمستخدم (JSESSIONID).
    3. يقبل الخادم الاتصال وينقل البيانات في الوقت الفعلي إلى المهاجم.

📊 التأثير والمخاطر تسمح هذه الثغرة بالوصول غير المصرح به إلى بيانات حساسة:

  • تتبع في الوقت الفعلي: إحداثيات دقيقة (خط العرض/خط الطول) لجميع الأصول.
  • بيانات وصفية مكشوفة: معرفات الأجهزة، البروتوكولات، ومستويات البطارية.
  • الخطورة: عالية (7.1 حسب GitHub / 6.5 حسب NIST).

🛠️ الإصدارات المتأثرة والحلول

  • الإصدارات الضعيفة: جميعها حتى 6.11.1 (شاملًا).
  • التخفيف الفوري:
    • تطبيق التحقق الصارم من Origin عبر قائمة مسموح بها في تكوين خادم Jetty.
    • مراقبة المستودع الرسمي لـ Traccar لتطبيق التصحيح عند توفره.

📌 موارد إضافية

  • GitHub Advisory (GHSA-69x6-wcx2-vghp) (استغلال، تخفيف، إشعار البائع).
  • CWE-1385: التحقق المفقود من الأصل في WebSockets.

⚠️ توصية إذا كنت مسؤولًا عن نظام Traccar، تصرف فورًا لتطبيق إجراءات التخفيف الموصوفة. قد يكون لتعرض البيانات في الوقت الفعلي عواقب وخيمة على خصوصية وأمان المستخدمين.

تنزيل الأداة