Weaknesses of type CWE-601

1,183 results

Redirecionamento aberto para site não confiável

É quando uma aplicação redireciona o usuário para uma URL fornecida por ele (ou por um atacante) sem validação prévia. O navegador segue o redirecionamento automaticamente, levando a vítima para um site malicioso que pode clonar a interface legítima para roubar credenciais ou distribuir malware, com aparência de vir de um domínio confiável.

Example

Um link do tipo `https://banco.com/redirect?url=https://banco-falso.com` recebe a URL de destino como parâmetro e redireciona direto sem checagem. Atacante envia `https://banco.com/redirect?url=https://phishing.com` em email, e a vítima clica pensando estar acessando o banco.

How to mitigate

Valide sempre a URL de destino contra uma lista branca de domínios permitidos ou use URLs relativas. Se aceitar redirecionamentos dinâmicos, verifique que o host pertence ao seu domínio ou a uma lista explícita de parceiros confiáveis.

CVE-2026-43576MEDIUMOpenClaw < 2026.4.5 - Second-hop SSRF via CDP /json/version WebSocket URLEPSS 0.3%CVE-2025-61669MEDIUMjupyter_server next parameter open redirect can redirect users to external domainsEPSS 0.3%CVE-2025-15112MEDIUMKsenia Security lares Home Automation 1.6 URL Redirection VulnerabilityEPSS 0.3%CVE-2025-2980MEDIUMLegrand SMS PowerView redirectEPSS 0.3%CVE-2026-27191HIGHFeathers: Open Redirect in OAuth callback enables account takeoverEPSS 0.3%CVE-2025-60151MEDIUMWordPress WP Gravity Forms HubSpot Plugin <= 1.2.5 - Open Redirection VulnerabilityEPSS 0.3%CVE-2026-1406MEDIUMlcg0124 BootDo Host Header AccessControlFilter.java redirectToLoginEPSS 0.3%CVE-2025-62407MEDIUMFrappe has an Open Redirect on Login PageEPSS 0.3%CVE-2025-39523MEDIUMWordPress GoodBarber plugin <= 1.0.26 - Open Redirection VulnerabilityEPSS 0.3%CVE-2026-78079MEDIUMJoomla Extension - joomshaper.com - Privileged File Upload Bypass via Content Spoofing in Helix Ultimate < 2.2.10EPSS 0.3%CVE-2025-67502MEDIUMTaguette does not safeguard against Open RedirectEPSS 0.3%CVE-2026-63094HIGHSigNoz < 0.134.0 SSO OAuth State Manipulation Session Token TheftEPSS 0.3%CVE-2026-83320HIGHVulnerability in the Oracle BI Publisher product of Oracle Analytics (component: Administration). Supported versions that are affected are EPSS 0.3%CVE-2025-1300MEDIUMOpen redirect in CodeChecker web serverEPSS 0.3%CVE-2026-30346MEDIUMAn open redirect in the /api/google/authorize endpoint of hunvreus DevPush v0.3.2 allows attackers to redirect users to malicious sites via EPSS 0.3%CVE-2024-42930MEDIUMPbootCMS 3.2.8 is vulnerable to URL Redirect.EPSS 0.3%CVE-2026-12804MEDIUMlemonldap-ng SAML Common Domain Cookie Endpoint CDC.pm redirectEPSS 0.3%CVE-2026-19078MEDIUMOse-oauth-server: oauth-server: open redirect vulnerability enables phishing via unvalidated parameter.EPSS 0.3%CVE-2026-54724MEDIUMKiwi TCMS: Open Redirect via unvalidated next parameter in account confirmation endpointEPSS 0.3%CVE-2025-61782MEDIUMOpen Redirect in OpenCTI's SAML Authentication FlowEPSS 0.3%