Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-68930 — 对CVE-2025-68930的详细分析,这是Traccar GPS追踪系统中一个严重的跨站点WebSocket劫持漏洞。包含利用机制、受影响版本和缓解步骤。 | Kitploit
工具/GitHubGitHub/kaleth4/cve-2025-68930
漏洞分析漏洞利用Web应用程序漏洞利用信息收集Web安全渗透测试
GitHubkaleth4/cve-2025-68930

CVE-2025-68930

对CVE-2025-68930的详细分析,这是Traccar GPS追踪系统中一个严重的跨站点WebSocket劫持漏洞。包含利用机制、受影响版本和缓解步骤。

查看仓库
4个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

🔍 CVE-2025-68930 分析:Traccar 中的 WebSocket 劫持漏洞

CVE-2025-68930 暴露了 Traccar(开源 GPS 跟踪系统)中的一个 关键跨站 WebSocket 劫持漏洞(CSWSH)。以下是关键详情:


🛡️ 漏洞详情

  • 受影响端点:/api/socket
  • 根本原因:WebSocket 握手期间 未对 Origin 标头进行验证。
  • 利用机制:
    1. 攻击者诱骗已认证用户访问恶意网站。
    2. 恶意网站利用用户的活跃会话(JSESSIONID)与 Traccar 服务器建立 WebSocket 连接。
    3. 服务器 接受连接 并将实时数据发送给攻击者。

📊 影响与风险 此漏洞允许 未经授权访问敏感数据:

  • 实时跟踪:所有资产的确切坐标(纬度/经度)。
  • 暴露的元数据:设备 ID、协议和电池电量。
  • 严重性:高(GitHub 评定为 7.1 / NIST 评定为 6.5)。

🛠️ 受影响版本与解决方案

  • 受影响版本:所有版本直至 6.11.1(含)。
  • 立即缓解措施:
    • 在 Jetty 服务器配置中通过 allowlist 实现 严格的 Origin 验证。
    • 监控官方 Traccar 仓库,以便在补丁发布时及时应用。

📌 附加资源

  • GitHub 安全公告 (GHSA-69x6-wcx2-vghp)(利用方法、缓解措施、厂商建议)。
  • CWE-1385:WebSocket 中缺少 Origin 验证。

⚠️ 建议 如果您是 Traccar 系统管理员,请 立即采取行动 应用上述缓解措施。实时数据泄露可能对用户隐私和安全造成严重后果。

下载工具