Weaknesses of type CWE-601

1,186 results

Redirecionamento aberto para site não confiável

É quando uma aplicação redireciona o usuário para uma URL fornecida por ele (ou por um atacante) sem validação prévia. O navegador segue o redirecionamento automaticamente, levando a vítima para um site malicioso que pode clonar a interface legítima para roubar credenciais ou distribuir malware, com aparência de vir de um domínio confiável.

Example

Um link do tipo `https://banco.com/redirect?url=https://banco-falso.com` recebe a URL de destino como parâmetro e redireciona direto sem checagem. Atacante envia `https://banco.com/redirect?url=https://phishing.com` em email, e a vítima clica pensando estar acessando o banco.

How to mitigate

Valide sempre a URL de destino contra uma lista branca de domínios permitidos ou use URLs relativas. Se aceitar redirecionamentos dinâmicos, verifique que o host pertence ao seu domínio ou a uma lista explícita de parceiros confiáveis.

CVE-2025-4513MEDIUMCatalyst User Key Authentication Plugin Logout logout.php redirectEPSS 0.4%CVE-2026-16336MEDIUMtrinodb trino OAuth2/OIDC ExternalUriInfo.java redirectEPSS 0.4%CVE-2026-92216MEDIUMa2ui-project a2ui Binder generic-binder.ts openUrl redirectEPSS 0.4%CVE-2025-8066MEDIUMBunker Web 1.6.2 - Uncontrolled external site redirectEPSS 0.4%CVE-2023-50456MEDIUMAn issue was discovered in Zammad before 6.2.0. An attacker can trigger phishing links in generated notification emails via a crafted first EPSS 0.4%CVE-2026-3872HIGHKeycloak: keycloak: information disclosure due to redirect_uri validation bypassEPSS 0.4%CVE-2024-7902MEDIUMpkp ojs signOut redirectEPSS 0.4%CVE-2023-6812MEDIUMWP Compress – Image Optimizer [All-In-One] <= 6.20.01 - Open Redirect via cssEPSS 0.4%CVE-2026-59806MEDIUMGradio < 6.20.0 - Open Redirect and SSRF via /gradio_api/file= endpointEPSS 0.4%CVE-2026-51564MEDIUMAn issue in the redirect parameter in Milk admin <=0.9.8 allows remote attackers to redirect users to arbitrary external URLs via a crafted EPSS 0.4%CVE-2022-45413MEDIUMUsing the <code>S.browser_fallback_url parameter</code> parameter, an attacker could redirect a user to a URL and cause SameSite=Strict cookEPSS 0.4%CVE-2025-25012MEDIUMKibana Open RedirectEPSS 0.4%CVE-2025-7763MEDIUMthinkgem JeeSite Site Controller SiteController.java select redirectEPSS 0.4%CVE-2023-3568MEDIUMOpen Redirect in alextselegidis/easyappointmentsEPSS 0.4%CVE-2026-54603HIGHOAuth2::Client#request: Protocol-relative redirect Location overrides authority, leaking bearer Authorization to attacker hostEPSS 0.4%CVE-2023-6545MEDIUMBeckhoff: Open redirect in TwinCAT/BSD package authelia-bhfEPSS 0.4%CVE-2022-4946MEDIUMFrontend Post WordPress Plugin <= 2.8.4 - Contributor+ Arbitrary RedirectEPSS 0.4%CVE-2023-30433MEDIUMIBM Security Verify Access HTTP open redirectEPSS 0.4%CVE-2026-53662CRITICALimmich: One-click account takeover via XSS in login page continue redirectEPSS 0.4%CVE-2016-15030LOWArno0x TwoFactorAuth login.php redirectEPSS 0.4%