CVE-2025-68930
Traccar : Absence de validation de l'origine dans les WebSockets
- Publié
- 23 févr. 2026
- Mise à jour
- 25 févr. 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 4 mai 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:L/A:NFaible · 30 prochains jours
- Percentile
- 44,2 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Les versions du système de suivi GPS open-source Traccar jusqu'à la version 6.11.1 incluse contiennent une vulnérabilité Cross-Site WebSocket Hijacking (CSWSH) dans le point de terminaison `/api/socket`. L'application ne valide pas l'en-tête `Origin` lors de la poignée de main WebSocket. Cela permet à un attaquant distant de contourner la politique Same Origin (SOP) et d'établir une connexion WebSocket full-duplex en utilisant les identifiants d'un utilisateur légitime (JSESSIONID). Au moment de la publication, on ne sait pas si un correctif est disponible.
Sources
2- CVE-2025-68930Recherche
Analyse détaillée de CVE-2025-68930, une vulnérabilité critique de détournement de WebSocket intersite dans le système de suivi GPS Traccar. Comprend le mécanisme d'exploitation, les versions affectées et les mesures d'atténuation.
hazar · multiple · 4 mai 2026
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.