CVE-2025-68930
Traccar: Falta de validación del origen en WebSockets
- Publicado
- 23 feb 2026
- Actualizado
- 25 feb 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 4 may 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:L/A:NBajo · próximos 30 días
- Percentil
- 44,2 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Las versiones del sistema de seguimiento GPS de código abierto Traccar hasta la 6.11.1 inclusive contienen una vulnerabilidad de Secuestro de WebSocket entre Sitios (CSWSH) en el endpoint `/api/socket`. La aplicación no valida el encabezado 'Origin' durante el handshake de WebSocket. Esto permite a un atacante remoto eludir la Política del Mismo Origen (SOP) y establecer una conexión WebSocket full-duplex utilizando las credenciales de un usuario legítimo (JSESSIONID). En el momento de la publicación, no está claro si hay una solución disponible.
Fuentes
2- CVE-2025-68930Investigación
Análisis detallado de CVE-2025-68930, una vulnerabilidad crítica de secuestro de WebSocket entre sitios en el sistema de seguimiento GPS Traccar. Incluye mecanismo de explotación, versiones afectadas y pasos de mitigación.
hazar · multiple · 4 may 2026
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.