🔍 CVE-2025-68930 分析:Traccar 中的 WebSocket 劫持漏洞
CVE-2025-68930 暴露了 Traccar(开源 GPS 跟踪系统)中的一个 关键跨站 WebSocket 劫持漏洞(CSWSH)。以下是关键详情:
🛡️ 漏洞详情
- 受影响端点:
/api/socket
- 根本原因:WebSocket 握手期间 未对
Origin 标头进行验证。
- 利用机制:
- 攻击者诱骗已认证用户访问恶意网站。
- 恶意网站利用用户的活跃会话(JSESSIONID)与 Traccar 服务器建立 WebSocket 连接。
- 服务器 接受连接 并将实时数据发送给攻击者。
📊 影响与风险
此漏洞允许 未经授权访问敏感数据:
- 实时跟踪:所有资产的确切坐标(纬度/经度)。
- 暴露的元数据:设备 ID、协议和电池电量。
- 严重性:高(GitHub 评定为 7.1 / NIST 评定为 6.5)。
🛠️ 受影响版本与解决方案
- 受影响版本:所有版本直至 6.11.1(含)。
- 立即缓解措施:
- 在 Jetty 服务器配置中通过 allowlist 实现 严格的
Origin 验证。
- 监控官方 Traccar 仓库,以便在补丁发布时及时应用。
📌 附加资源
⚠️ 建议
如果您是 Traccar 系统管理员,请 立即采取行动 应用上述缓解措施。实时数据泄露可能对用户隐私和安全造成严重后果。