Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-68930 — Детальный анализ CVE-2025-68930, критической уязвимости Cross-Site WebSocket Hijacking в GPS-системе отслеживания Traccar. Включает механизм эксплуатации, затронутые версии и шаги по устранению. | Kitploit
Инструменты/GitHubGitHub/kaleth4/cve-2025-68930
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийСбор информацииВеб-безопасностьТестирование на Проникновение
GitHubkaleth4/cve-2025-68930

CVE-2025-68930

Детальный анализ CVE-2025-68930, критической уязвимости Cross-Site WebSocket Hijacking в GPS-системе отслеживания Traccar. Включает механизм эксплуатации, затронутые версии и шаги по устранению.

Репозиторий
4 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

🔍 Анализ CVE-2025-68930: Уязвимость перехвата WebSocket в Traccar

CVE-2025-68930 раскрывает критическую уязвимость межсайтового перехвата WebSocket (CSWSH) в Traccar, системе отслеживания GPS с открытым исходным кодом. Ниже приведены ключевые детали:


🛡️ Детали уязвимости

  • Затронутая конечная точка: /api/socket.
  • Основная причина: Отсутствие проверки заголовка Origin во время рукопожатия WebSocket.
  • Механизм эксплуатации:
    1. Злоумышленник обманом заставляет аутентифицированного пользователя посетить вредоносный сайт.
    2. Вредоносный сайт устанавливает соединение WebSocket с сервером Traccar, используя активную сессию пользователя (JSESSIONID).
    3. Сервер принимает соединение и передает данные в реальном времени злоумышленнику.

📊 Влияние и риски Эта уязвимость позволяет несанкционированный доступ к конфиденциальным данным:

  • Отслеживание в реальном времени: Точные координаты (широта/долгота) всех активов.
  • Раскрытые метаданные: Идентификаторы устройств, протоколы и уровни заряда батареи.
  • Серьезность: Высокая (7.1 по версии GitHub / 6.5 по версии NIST).

🛠️ Затронутые версии и решения

  • Уязвимые версии: Все до 6.11.1 (включительно).
  • Немедленное смягчение:
    • Внедрить строгую проверку Origin с помощью в конфигурации сервера .
белого списка
Jetty
  • Следить за официальным репозиторием Traccar для применения исправления, когда оно станет доступно.

  • 📌 Дополнительные ресурсы

    • GitHub Advisory (GHSA-69x6-wcx2-vghp) (Эксплойт, смягчение, уведомление поставщика).
    • CWE-1385: Отсутствие проверки Origin в WebSockets.

    ⚠️ Рекомендация Если вы администратор системы Traccar, действуйте срочно, чтобы применить описанные меры смягчения. Раскрытие данных в реальном времени может иметь серьезные последствия для конфиденциальности и безопасности пользователей.

    Скачать инструмент