Sploitus

Exploit for CVE-2025-68930

kitploit · 2026-08-30

Exploit Code

MARKDOWN35 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-KALETH4-CVE-2025-68930
**🔍 Анализ CVE-2025-68930: Уязвимость перехвата WebSocket в Traccar**

**CVE-2025-68930** раскрывает **критическую уязвимость межсайтового перехвата WebSocket (CSWSH)** в **Traccar** , системе отслеживания GPS с открытым исходным кодом. Ниже приведены ключевые детали:

* * *

🛡️ **Детали уязвимости**

  * **Затронутая конечная точка** : `/api/socket`.
  * **Основная причина** : **Отсутствие проверки заголовка`Origin`** во время _рукопожатия_ WebSocket.
  * **Механизм эксплуатации** : 
    1. Злоумышленник обманом заставляет аутентифицированного пользователя посетить вредоносный сайт.
    2. Вредоносный сайт устанавливает соединение WebSocket с сервером Traccar, **используя активную сессию пользователя** (JSESSIONID).
    3. Сервер **принимает соединение** и передает данные в реальном времени злоумышленнику.



* * *

📊 **Влияние и риски** Эта уязвимость позволяет **несанкционированный доступ к конфиденциальным данным** :

  * **Отслеживание в реальном времени** : Точные координаты (широта/долгота) всех активов.
  * **Раскрытые метаданные** : Идентификаторы устройств, протоколы и уровни заряда батареи.
  * **Серьезность** : **Высокая** (7.1 по версии GitHub / 6.5 по версии NIST).



* * *

🛠️ **Затронутые версии и решения**

  * **Уязвимые версии** : Все до **6.11.1** (включительно).
  * **Немедленное смягчение** : 
    * Внедрить **строгую проверку`Origin`** с помощью  в конфигурации сервера .