Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-68930 — Análise detalhada do CVE-2025-68930, uma vulnerabilidade crítica de Cross-Site WebSocket Hijacking no sistema de rastreamento GPS Traccar. Inclui mecanismo de exploração, versões afetadas e etapas de mitigação. | Kitploit
Ferramentas/GitHubGitHub/kaleth4/cve-2025-68930
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebColeta de InformaçõesSegurança WebTestes de Penetração
GitHubkaleth4/cve-2025-68930

CVE-2025-68930

Análise detalhada do CVE-2025-68930, uma vulnerabilidade crítica de Cross-Site WebSocket Hijacking no sistema de rastreamento GPS Traccar. Inclui mecanismo de exploração, versões afetadas e etapas de mitigação.

Ver Repositório
1há 4 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

🔍 Análise do CVE-2025-68930: Vulnerabilidade de Sequestro de WebSockets no Traccar

O CVE-2025-68930 expõe uma vulnerabilidade crítica de Cross-Site WebSocket Hijacking (CSWSH) no Traccar, o sistema de rastreamento GPS de código aberto. A seguir, os detalhes principais:


🛡️ Detalhes da Vulnerabilidade

  • Endpoint afetado: /api/socket.
  • Causa raiz: Falta de validação do cabeçalho Origin durante o handshake do WebSocket.
  • Mecanismo de exploração:
    1. Um atacante engana um usuário autenticado para visitar um site malicioso.
    2. O site malicioso estabelece uma conexão WebSocket com o servidor Traccar usando a sessão ativa do usuário (JSESSIONID).
    3. O servidor aceita a conexão e transmite dados em tempo real para o atacante.

📊 Impacto e Riscos Esta vulnerabilidade permite acesso não autorizado a dados sensíveis:

  • Rastreamento em tempo real: Coordenadas exatas (latitude/longitude) de todos os ativos.
  • Metadados expostos: IDs de dispositivos, protocolos e níveis de bateria.
  • Severidade: Alta (7.1 segundo GitHub / 6.5 segundo NIST).

🛠️ Versões Afetadas e Soluções

  • Versões vulneráveis: Todas até 6.11.1 (inclusive).
  • Mitigação imediata:
    • Implementar validação estrita do Origin por meio de uma allowlist na configuração do servidor Jetty.
    • Monitorar o repositório oficial do Traccar para aplicar o patch quando estiver disponível.

📌 Recursos Adicionais

  • GitHub Advisory (GHSA-69x6-wcx2-vghp) (Exploit, Mitigação, Vendor Advisory).
  • CWE-1385: Missing Origin Validation in WebSockets.

⚠️ Recomendação Se você é administrador de um sistema Traccar, aja com urgência para aplicar as medidas de mitigação descritas. A exposição de dados em tempo real pode ter consequências graves para a privacidade e segurança dos usuários.

Baixar ferramenta