CVE-2025-68930
Traccar: отсутствие проверки Origin в WebSockets
- Опубликовано
- 23 февр. 2026 г.
- Обновлено
- 25 февр. 2026 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 4 мая 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:L/A:NНизкий · следующие 30 дней
- Процентиль
- 44,2 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Версии системы открытого GPS-отслеживания Traccar до версии 6.11.1 включительно содержат уязвимость Cross-Site WebSocket Hijacking (CSWSH) в конечной точке `/api/socket`. Приложение не проверяет заголовок `Origin` во время рукопожатия WebSocket. Это позволяет удалённому злоумышленнику обойти политику Same Origin Policy (SOP) и установить полнодуплексное WebSocket-соединение, используя учётные данные легитимного пользователя (JSESSIONID). На момент публикации неизвестно, доступно ли исправление.
Источники
2- CVE-2025-68930Исследования
Детальный анализ CVE-2025-68930, критической уязвимости Cross-Site WebSocket Hijacking в GPS-системе отслеживания Traccar. Включает механизм эксплуатации, затронутые версии и шаги по устранению.
hazar · multiple · 4 мая 2026 г.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.