Weaknesses of type CWE-601

1,188 results

Redirecionamento aberto para site não confiável

É quando uma aplicação redireciona o usuário para uma URL fornecida por ele (ou por um atacante) sem validação prévia. O navegador segue o redirecionamento automaticamente, levando a vítima para um site malicioso que pode clonar a interface legítima para roubar credenciais ou distribuir malware, com aparência de vir de um domínio confiável.

Example

Um link do tipo `https://banco.com/redirect?url=https://banco-falso.com` recebe a URL de destino como parâmetro e redireciona direto sem checagem. Atacante envia `https://banco.com/redirect?url=https://phishing.com` em email, e a vítima clica pensando estar acessando o banco.

How to mitigate

Valide sempre a URL de destino contra uma lista branca de domínios permitidos ou use URLs relativas. Se aceitar redirecionamentos dinâmicos, verifique que o host pertence ao seu domínio ou a uma lista explícita de parceiros confiáveis.

CVE-2024-21734LOWURL Redirection vulnerability in SAP Marketing (Contacts App)EPSS 0.2%CVE-2024-55892MEDIUMPotential Open Redirect via Parsing Differences in TYPO3EPSS 0.2%CVE-2025-24741MEDIUMWordPress KB Support plugin <= 1.6.7 - Open Redirection vulnerabilityEPSS 0.2%CVE-2026-40295MEDIUMDevise: Open Redirect via Unvalidated `request.referrer` in Timeoutable Session Timeout HandlerEPSS 0.2%CVE-2026-47015HIGHVulnerability in the PeopleSoft Enterprise PeopleTools product of Oracle PeopleSoft (component: PIA Core Technology). The supported versioEPSS 0.2%CVE-2025-52219MEDIUMSelectZero SelectZero Data Observability Platform before 2025.5.2 contains an Open Redirect vulnerability. Legacy UI fields can be used to cEPSS 0.2%CVE-2026-8284MEDIUMOpen Redirect in Universal Sotware's FlexCityEPSS 0.2%CVE-2025-67852LOWMoodle: moodle: open redirect vulnerability in oauth login flow allows redirection to malicious sites.EPSS 0.2%CVE-2024-45247MEDIUMSonarr – CWE-601: URL Redirection to Untrusted Site ('Open Redirect')EPSS 0.2%CVE-2024-36419MEDIUMSuiteCRM-Core Host Header Injection in /legacy EPSS 0.2%CVE-2026-23728MEDIUMWeGIA has an Open Redirect Vulnerability in control.php Endpoint via nextPage Parameter (metodo=listarTodos, nomeClasse=DestinoControle)EPSS 0.2%CVE-2026-23730MEDIUMWeGIA has an Open Redirect Vulnerability in control.php Endpoint via nextPage Parameter (metodo=listarTodos, nomeClasse=ProdutoControle)EPSS 0.2%CVE-2024-7211MEDIUMThe Duende Identity Server based component in 1E Platform may allow URL redirections to untrusted websites.EPSS 0.2%CVE-2025-57821MEDIUMBasecamp's Google Sign-In for Rails allowed redirects to a malformed URLEPSS 0.2%CVE-2024-42341MEDIUMLoway - CWE-601: URL Redirection to Untrusted Site ('Open Redirect')EPSS 0.2%CVE-2026-23729MEDIUMWeGIA has an Open Redirect Vulnerability in control.php Endpoint via nextPage Parameter (metodo=listarDescricao, nomeClasse=ProdutoControle)EPSS 0.2%CVE-2026-61901MEDIUMJoomla Extension - hikashop.com - Open redirect in Hikashop < 6.5.2EPSS 0.2%CVE-2026-23726MEDIUMWeGIA has an Open Redirect Vulnerability in control.php Endpoint via nextPage Parameter (metodo=listarTodos, nomeClasse=TipoEntradaControle)EPSS 0.2%CVE-2025-43795MEDIUMOpen redirect vulnerability in the System Settings in Liferay Portal 7.1.0 through 7.4.3.101, and Liferay DXP 2023.Q3.1 through 2023.Q3.4 , EPSS 0.2%CVE-2026-53523MEDIUMNezha Monitoring: OAuth2 Redirect URL — Host Header InjectionEPSS 0.2%