CVE-2025-68930
Traccar के WebSockets में ओरिजिन सत्यापन का अभाव
- प्रकाशित
- 23 फ़र॰ 2026
- अद्यतन
- 25 फ़र॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 4 मई 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 44.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Traccar ओपन-सोर्स GPS ट्रैकिंग सिस्टम के 6.11.1 तक के संस्करणों में `/api/socket` एंडपॉइंट पर क्रॉस-साइट वेबसॉकेट हाइजैकिंग (CSWSH) भेद्यता मौजूद है। एप्लिकेशन वेबसॉकेट हैंडशेक के दौरान `Origin` हेडर को मान्य (validate) करने में विफल रहता है। यह एक दूरस्थ हमलावर को समान-मूल नीति (Same Origin Policy - SOP) को बायपास करने और किसी वैध उपयोगकर्ता के क्रेडेंशियल (JSESSIONID) का उपयोग करके एक फुल-डुप्लेक्स वेबसॉकेट कनेक्शन स्थापित करने की अनुमति देता है। प्रकाशन के समय, यह स्पष्ट नहीं है कि कोई फिक्स उपलब्ध है या नहीं।
स्रोत
2- CVE-2025-68930अनुसंधान
CVE-2025-68930 का विस्तृत विश्लेषण, जो Traccar GPS ट्रैकिंग सिस्टम में एक गंभीर क्रॉस-साइट वेबसॉकेट हाईजैकिंग कमजोरी है। इसमें शोषण तंत्र, प्रभावित संस्करण और शमन कदम शामिल हैं।
hazar · multiple · 4 मई 2026
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।