CVE-2025-68930

HIGH CVSS 3.1: 7,1 EPSS 0.04%
Обновлено 24 февраля 2026
Versions
Параметр Значение
CVSS 7,1 (HIGH)
Тип уязвимости CWE-1385
Поставщик Versions
Публичный эксплойт Нет

Версии системы GPS-слежения Traccar с открытым исходным кодом до 6.11.1 включительно содержат уязвимость межсайтового перехвата веб-сокетов (CSWSH) в конечной точке `/api/socket`. Приложению не удается проверить заголовок Origin во время рукопожатия WebSocket. Это позволяет удаленному злоумышленнику обойти политику одинакового происхождения (SOP) и установить полнодуплексное соединение WebSocket, используя учетные данные законного пользователя (JSESSIONID).

На момент публикации неясно, доступно ли исправление.

Показать оригинальное описание (EN)

Versions of the Traccar open-source GPS tracking system up to and including 6.11.1 contain a Cross-Site WebSocket Hijacking (CSWSH) vulnerability in the `/api/socket` endpoint. The application fails to validate the `Origin` header during the WebSocket handshake. This allows a remote attacker to bypass the Same Origin Policy (SOP) and establish a full-duplex WebSocket connection using a legitimate user's credentials (JSESSIONID). As of time of publication, it is unclear whether a fix is available.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Тип уязвимости (CWE)