🔍 Analisi del CVE-2025-68930: Vulnerabilità di Hijacking dei WebSocket in Traccar
Il CVE-2025-68930 espone una vulnerabilità critica di Cross-Site WebSocket Hijacking (CSWSH) in Traccar, il sistema di tracciamento GPS open source. Di seguito, i dettagli chiave:
🛡️ Dettagli della Vulnerabilità
- Endpoint interessato:
/api/socket.
- Causa principale: Mancata validazione dell'header
Origin durante l'handshake WebSocket.
- Meccanismo di sfruttamento:
- Un attaccante induce un utente autenticato a visitare un sito malevolo.
- Il sito malevolo stabilisce una connessione WebSocket con il server Traccar usando la sessione attiva dell'utente (JSESSIONID).
- Il server accetta la connessione e trasmette dati in tempo reale all'attaccante.
📊 Impatto e Rischi
Questa vulnerabilità consente accesso non autorizzato a dati sensibili:
- Tracciamento in tempo reale: Coordinate esatte (latitudine/longitudine) di tutti gli asset.
- Metadati esposti: ID dei dispositivi, protocolli e livelli di batteria.
- Gravità: Alta (7.1 secondo GitHub / 6.5 secondo NIST).
🛠️ Versioni Interessate e Soluzioni
- Versioni vulnerabili: Tutte fino alla 6.11.1 (inclusa).
- Mitigazione immediata:
- Implementare una validazione rigorosa dell'
Origin tramite una allowlist nella configurazione del server Jetty.
- Monitorare il repository ufficiale di Traccar per applicare la patch quando sarà disponibile.
📌 Risorse Aggiuntive
⚠️ Raccomandazione
Se sei un amministratore di un sistema Traccar, agisci con urgenza per applicare le misure di mitigazione descritte. L'esposizione dei dati in tempo reale può avere gravi conseguenze per la privacy e la sicurezza degli utenti.