Weaknesses of type CWE-601

1,185 results

Redirecionamento aberto para site não confiável

É quando uma aplicação redireciona o usuário para uma URL fornecida por ele (ou por um atacante) sem validação prévia. O navegador segue o redirecionamento automaticamente, levando a vítima para um site malicioso que pode clonar a interface legítima para roubar credenciais ou distribuir malware, com aparência de vir de um domínio confiável.

Example

Um link do tipo `https://banco.com/redirect?url=https://banco-falso.com` recebe a URL de destino como parâmetro e redireciona direto sem checagem. Atacante envia `https://banco.com/redirect?url=https://phishing.com` em email, e a vítima clica pensando estar acessando o banco.

How to mitigate

Valide sempre a URL de destino contra uma lista branca de domínios permitidos ou use URLs relativas. Se aceitar redirecionamentos dinâmicos, verifique que o host pertence ao seu domínio ou a uma lista explícita de parceiros confiáveis.

CVE-2020-26219MEDIUMOpen Redirect in touchbase.aiEPSS 0.6%CVE-2025-54793MEDIUMAstro: Duplicate trailing slash feature can lead to Open RedirectsEPSS 0.6%CVE-2025-27625MEDIUMIn Jenkins 2.499 and earlier, LTS 2.492.1 and earlier, redirects starting with backslash (`\`) characters are considered safe, allowing attaEPSS 0.6%CVE-2021-34764MEDIUMCisco Firepower Management Center Software Cross-Site Scripting and Open Redirect VulnerabilitiesEPSS 0.6%CVE-2023-0748MEDIUMOpen Redirect in btcpayserver/btcpayserverEPSS 0.6%CVE-2021-32721MEDIUMURL Redirection to Untrusted Site ('Open Redirect') in github.com/AndrewBurian/powermuxEPSS 0.6%CVE-2023-23395LOWMicrosoft SharePoint Server Spoofing VulnerabilityEPSS 0.6%CVE-2021-23888MEDIUMMcAfee ePO unvalidated URL redirect vulnerabilityEPSS 0.6%CVE-2022-4644MEDIUMOpen Redirect in ikus060/rdiffwebEPSS 0.6%CVE-2024-54957MEDIUMNagios XI 2024R1.2.2 is vulnerable to an open redirect flaw on the Tools page, exploitable by users with read-only permissions. This vulneraEPSS 0.6%CVE-2023-22797MEDIUMAn open redirect vulnerability is fixed in Rails 7.0.4.1 with the new protection against open redirects from calling redirect_to with untrusEPSS 0.6%CVE-2022-35953HIGHURL Redirection to Untrusted Site ('Open Redirect') in bookwyrmEPSS 0.6%CVE-2023-35171MEDIUMNextcloud Server vulnerable to open redirect on "Unsupported browser" warningEPSS 0.6%CVE-2026-1277MEDIUMURL Shortify <= 1.12.1 - Unauthenticated Open Redirect via 'redirect_to' ParameterEPSS 0.6%CVE-2020-36627MEDIUMMacaron i18n i18n.go redirectEPSS 0.6%CVE-2026-81913MEDIUMConcrete CMS versions 9.5.0 through 9.5.2 are vulnerable to Open Redirect via the rcURL parameter.EPSS 0.6%CVE-2022-20634MEDIUMCisco Enterprise Chat and Email Open Redirect VulnerabilityEPSS 0.6%CVE-2022-28977MEDIUMHtmlUtil.escapeRedirect in Liferay Portal 7.3.1 through 7.4.2, and Liferay DXP 7.0 fix pack 91 through 101, 7.1 fix pack 17 through 25, 7.2 EPSS 0.6%CVE-2020-36665MEDIUMArtesãos SEOTools TwitterCards.php eachValue redirectEPSS 0.6%CVE-2025-32970MEDIUMorg.xwiki.platform:xwiki-platform-wysiwyg-api Open Redirect vulnerabilityEPSS 0.6%