Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-68930 — Análisis detallado de CVE-2025-68930, una vulnerabilidad crítica de secuestro de WebSocket entre sitios en el sistema de seguimiento GPS Traccar. Incluye mecanismo de explotación, versiones afectadas y pasos de mitigación. | Kitploit
Herramientas/GitHubGitHub/kaleth4/cve-2025-68930
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebRecopilación de InformaciónSeguridad WebPruebas de Penetración
GitHubkaleth4/cve-2025-68930

CVE-2025-68930

Análisis detallado de CVE-2025-68930, una vulnerabilidad crítica de secuestro de WebSocket entre sitios en el sistema de seguimiento GPS Traccar. Incluye mecanismo de explotación, versiones afectadas y pasos de mitigación.

Ver Repositorio
hace 4 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

🔍 Análisis del CVE-2025-68930: Vulnerabilidad de Secuestro de WebSockets en Traccar

El CVE-2025-68930 expone una vulnerabilidad crítica de Cross-Site WebSocket Hijacking (CSWSH) en Traccar, el sistema de rastreo GPS de código abierto. A continuación, los detalles clave:


🛡️ Detalles de la Vulnerabilidad

  • Endpoint afectado: /api/socket.
  • Causa raíz: Falta de validación del encabezado Origin durante el handshake de WebSocket.
  • Mecanismo de explotación:
    1. Un atacante engaña a un usuario autenticado para que visite un sitio malicioso.
    2. El sitio malicioso establece una conexión WebSocket con el servidor Traccar usando la sesión activa del usuario (JSESSIONID).
    3. El servidor acepta la conexión y transmite datos en tiempo real al atacante.

📊 Impacto y Riesgos Esta vulnerabilidad permite acceso no autorizado a datos sensibles:

  • Rastreo en tiempo real: Coordenadas exactas (latitud/longitud) de todos los activos.
  • Metadatos expuestos: IDs de dispositivos, protocolos y niveles de batería.
  • Severidad: Alta (7.1 según GitHub / 6.5 según NIST).

🛠️ Versiones Afectadas y Soluciones

  • Versiones vulnerables: Todas hasta 6.11.1 (inclusive).
  • Mitigación inmediata:
    • Implementar validación estricta del Origin mediante una en la configuración del servidor .
allowlist
Jetty
  • Monitorear el repositorio oficial de Traccar para aplicar el parche cuando esté disponible.

  • 📌 Recursos Adicionales

    • GitHub Advisory (GHSA-69x6-wcx2-vghp) (Exploit, Mitigación, Vendor Advisory).
    • CWE-1385: Missing Origin Validation in WebSockets.

    ⚠️ Recomendación Si eres administrador de un sistema Traccar, actúa con urgencia para aplicar las medidas de mitigación descritas. La exposición de datos en tiempo real puede tener consecuencias graves para la privacidad y seguridad de los usuarios.

    Descargar herramienta