## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-KALETH4-CVE-2025-68930
**🔍 Анализ CVE-2025-68930: Уязвимость перехвата WebSocket в Traccar**
**CVE-2025-68930** раскрывает **критическую уязвимость межсайтового перехвата WebSocket (CSWSH)** в **Traccar** , системе отслеживания GPS с открытым исходным кодом. Ниже приведены ключевые детали:
* * *
🛡️ **Детали уязвимости**
* **Затронутая конечная точка** : `/api/socket`.
* **Основная причина** : **Отсутствие проверки заголовка`Origin`** во время _рукопожатия_ WebSocket.
* **Механизм эксплуатации** :
1. Злоумышленник обманом заставляет аутентифицированного пользователя посетить вредоносный сайт.
2. Вредоносный сайт устанавливает соединение WebSocket с сервером Traccar, **используя активную сессию пользователя** (JSESSIONID).
3. Сервер **принимает соединение** и передает данные в реальном времени злоумышленнику.
* * *
📊 **Влияние и риски** Эта уязвимость позволяет **несанкционированный доступ к конфиденциальным данным** :
* **Отслеживание в реальном времени** : Точные координаты (широта/долгота) всех активов.
* **Раскрытые метаданные** : Идентификаторы устройств, протоколы и уровни заряда батареи.
* **Серьезность** : **Высокая** (7.1 по версии GitHub / 6.5 по версии NIST).
* * *
🛠️ **Затронутые версии и решения**
* **Уязвимые версии** : Все до **6.11.1** (включительно).
* **Немедленное смягчение** :
* Внедрить **строгую проверку`Origin`** с помощью в конфигурации сервера .