Weaknesses of type CWE-601

1,182 results

Redirecionamento aberto para site não confiável

É quando uma aplicação redireciona o usuário para uma URL fornecida por ele (ou por um atacante) sem validação prévia. O navegador segue o redirecionamento automaticamente, levando a vítima para um site malicioso que pode clonar a interface legítima para roubar credenciais ou distribuir malware, com aparência de vir de um domínio confiável.

Example

Um link do tipo `https://banco.com/redirect?url=https://banco-falso.com` recebe a URL de destino como parâmetro e redireciona direto sem checagem. Atacante envia `https://banco.com/redirect?url=https://phishing.com` em email, e a vítima clica pensando estar acessando o banco.

How to mitigate

Valide sempre a URL de destino contra uma lista branca de domínios permitidos ou use URLs relativas. Se aceitar redirecionamentos dinâmicos, verifique que o host pertence ao seu domínio ou a uma lista explícita de parceiros confiáveis.

CVE-2024-47648MEDIUMWordPress EventPrime plugin <= 4.0.4.5 - Open Redirection vulnerabilityEPSS 0.3%CVE-2026-54072CRITICALAuthorizer: Unvalidated redirect_uri in /authorize leaks OAuth2 tokens to attacker-controlled URLEPSS 0.3%CVE-2026-65388HIGHA remote attacker who controls a container registry may be able to direct a client's token request to a host of the attacker's choice, and dEPSS 0.3%CVE-2024-37234LOWWordPress Academy LMS plugin <= 2.0.4 - Open Redirection vulnerabilityEPSS 0.3%CVE-2023-53901HIGHWBCE CMS 1.6.1 Cross-Site Scripting and Open Redirect VulnerabilityEPSS 0.3%CVE-2025-2091MEDIUMOpen redirection in M-Files MobileEPSS 0.3%CVE-2026-69087HIGHGrav Form Plugin before 9.1.13 Open Redirect via form.value() TwigEPSS 0.3%CVE-2026-61181HIGHVulnerability in the Oracle Agile Product Lifecycle Management for Process product of Oracle Supply Chain (component: Product Quality ManageEPSS 0.3%CVE-2025-65954MEDIUMSimpleSAMLphp-casserver has an Open Redirect vulnerability via logoutEPSS 0.3%CVE-2026-55834MEDIUMPocket ID: Open Redirect on the OIDC /authorize page via unvalidated redirect_uri with prompt=noneEPSS 0.3%CVE-2026-39940MEDIUMChurchCRM has an Open Redirect via the ‘linkBack’ URL Parameter in DonatedItemEditor.phpEPSS 0.3%CVE-2026-2709MEDIUMbusy Callback app.js redirectEPSS 0.3%CVE-2025-3522MEDIUMLeak of hashed Window credentials via crafted attachment URLEPSS 0.3%CVE-2024-24764LOWOctober Open Redirect for Administrator AccountsEPSS 0.3%CVE-2026-41513MEDIUMHorilla: Open Redirect via Unvalidated `next` Parameter in Notification EndpointsEPSS 0.3%CVE-2026-1970MEDIUMEdimax BR-6258n formStaDrvSetup redirectEPSS 0.3%CVE-2025-61669MEDIUMjupyter_server next parameter open redirect can redirect users to external domainsEPSS 0.3%CVE-2026-43576MEDIUMOpenClaw < 2026.4.5 - Second-hop SSRF via CDP /json/version WebSocket URLEPSS 0.3%CVE-2026-27191HIGHFeathers: Open Redirect in OAuth callback enables account takeoverEPSS 0.3%CVE-2025-2980MEDIUMLegrand SMS PowerView redirectEPSS 0.3%