Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-68930 — Analyse détaillée de CVE-2025-68930, une vulnérabilité critique de détournement de WebSocket intersite dans le système de suivi GPS Traccar. Comprend le mécanisme d'exploitation, les versions affectées et les mesures d'atténuation. | Kitploit
Outils/GitHubGitHub/kaleth4/cve-2025-68930
Analyse des VulnérabilitésExploitationExploitation d'Applications WebCollecte d'InformationsSécurité WebTests d'Intrusion
GitHubkaleth4/cve-2025-68930

CVE-2025-68930

Analyse détaillée de CVE-2025-68930, une vulnérabilité critique de détournement de WebSocket intersite dans le système de suivi GPS Traccar. Comprend le mécanisme d'exploitation, les versions affectées et les mesures d'atténuation.

Voir le dépôt
il y a 4 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

🔍 Analyse du CVE-2025-68930 : Vulnérabilité de Détournement de WebSockets dans Traccar

Le CVE-2025-68930 expose une vulnérabilité critique de Cross-Site WebSocket Hijacking (CSWSH) dans Traccar, le système de suivi GPS open source. Voici les détails clés :


🛡️ Détails de la vulnérabilité

  • Endpoint affecté : /api/socket.
  • Cause racine : Absence de validation de l'en-tête Origin pendant la poignée de main WebSocket.
  • Mécanisme d'exploitation :
    1. Un attaquant incite un utilisateur authentifié à visiter un site malveillant.
    2. Le site malveillant établit une connexion WebSocket avec le serveur Traccar en utilisant la session active de l'utilisateur (JSESSIONID).
    3. Le serveur accepte la connexion et transmet des données en temps réel à l'attaquant.

📊 Impact et risques Cette vulnérabilité permet un accès non autorisé à des données sensibles :

  • Suivi en temps réel : Coordonnées exactes (latitude/longitude) de tous les actifs.
  • Métadonnées exposées : IDs des appareils, protocoles et niveaux de batterie.
  • Gravité : Élevée (7.1 selon GitHub / 6.5 selon NIST).

🛠️ Versions affectées et solutions

  • Versions vulnérables : Toutes jusqu'à 6.11.1 (incluse).
  • Atténuation immédiate :
    • Implémenter une validation stricte du Origin via une dans la configuration du serveur .
allowlist
Jetty
  • Surveiller le dépôt officiel de Traccar pour appliquer le correctif lorsqu'il sera disponible.

  • 📌 Ressources supplémentaires

    • Avis GitHub (GHSA-69x6-wcx2-vghp) (Exploit, Atténuation, Avis du fournisseur).
    • CWE-1385 : Absence de validation de l'origine dans les WebSockets.

    ⚠️ Recommandation Si vous êtes administrateur d'un système Traccar, agissez d'urgence pour appliquer les mesures d'atténuation décrites. L'exposition de données en temps réel peut avoir des conséquences graves pour la vie privée et la sécurité des utilisateurs.

    Télécharger l’outil