Weaknesses of type CWE-601

1,186 results

Redirecionamento aberto para site não confiável

É quando uma aplicação redireciona o usuário para uma URL fornecida por ele (ou por um atacante) sem validação prévia. O navegador segue o redirecionamento automaticamente, levando a vítima para um site malicioso que pode clonar a interface legítima para roubar credenciais ou distribuir malware, com aparência de vir de um domínio confiável.

Example

Um link do tipo `https://banco.com/redirect?url=https://banco-falso.com` recebe a URL de destino como parâmetro e redireciona direto sem checagem. Atacante envia `https://banco.com/redirect?url=https://phishing.com` em email, e a vítima clica pensando estar acessando o banco.

How to mitigate

Valide sempre a URL de destino contra uma lista branca de domínios permitidos ou use URLs relativas. Se aceitar redirecionamentos dinâmicos, verifique que o host pertence ao seu domínio ou a uma lista explícita de parceiros confiáveis.

CVE-2016-15030LOWArno0x TwoFactorAuth login.php redirectEPSS 0.4%CVE-2022-0637MEDIUMopen redirect in pollbot (pollbot.services.mozilla.com) in versions before 1.4.6EPSS 0.4%CVE-2025-20317HIGHCisco UCS Virtual Keyboard Video Monitor (vKVM) Open Redirect VulnerabilityEPSS 0.4%CVE-2023-28069MEDIUM Dell Streaming Data Platform prior to 1.4 contains Open Redirect vulnerability. A remote unauthenticated attacker can phish the legitimate EPSS 0.4%CVE-2026-28681HIGHIRRd: web UI host header injection allows password reset poisoning via attacker-controlled email linksEPSS 0.4%CVE-2026-55185MEDIUMMiniflux 2: Open Redirect BypassEPSS 0.4%CVE-2020-36912MEDIUMPlexus anblick Digital Signage Management 3.1.13 Open Redirect via Pagina ParameterEPSS 0.4%CVE-2019-25282MEDIUMV-SOL GPON/EPON OLT Platform V2.03.62R_IPv6 v2.03 Open Redirect via bindProfile.htmlEPSS 0.4%CVE-2025-31821MEDIUMWordPress Integration of Zoho CRM and Contact Form 7 plugin <= 1.0.6 - Open Redirection VulnerabilityEPSS 0.4%CVE-2026-54214MEDIUMTeamDavid: Header Injection through the 'cType' URL parameterEPSS 0.4%CVE-2023-5629HIGH A CWE-601:URL Redirection to Untrusted Site (‘Open Redirect’) vulnerability exists that could cause disclosure of information through phishEPSS 0.4%CVE-2022-43950LOWA URL redirection to untrusted site ('Open Redirect') vulnerability [CWE-601] in FortiNAC-F version 7.2.0, FortiNAC version 9.4.1 and below,EPSS 0.4%CVE-2026-61451CRITICALGrav before 1.0.4 Password Reset Token Poisoning via admin_base_urlEPSS 0.4%CVE-2024-52512LOWNextcloud User OIDC has an open redirection when logging in with User OIDCEPSS 0.4%CVE-2026-10839MEDIUMOpen redirection vulnerability in Password ManagerEPSS 0.4%CVE-2026-78145MEDIUMCTFd __init__.py _is_safe_url redirectEPSS 0.4%CVE-2023-49240Unauthorized access vulnerability in the launcher module. Successful exploitation of this vulnerability may affect service confidentiality.EPSS 0.4%CVE-2025-39599MEDIUMWordPress Listdom plugin <= 4.0.0 - Open Redirection VulnerabilityEPSS 0.4%CVE-2025-25300LOWsmartbanner.js rel noopener XSS vulnerabilityEPSS 0.4%CVE-2025-7785MEDIUMthinkgem JeeSite SsoController.java sso redirectEPSS 0.4%