Fallos del tipo CWE-601

1185 resultados

Redirecionamento para URL não validada (Open Redirect)

A aplicação redireciona o usuário para uma URL fornecida por ele (parâmetro GET/POST, referer, etc.) sem validar se o destino é confiável. Um atacante pode usar isso para levar vítimas a sites maliciosos, phishing ou roubo de credenciais, enquanto a URL legítima da sua app aparece no clique inicial.

Ejemplo

Um site de e-commerce redireciona após login com `redirect.php?url=google.com`. Um atacante envia `redirect.php?url=seusite-fake.com` disfarçado de e-mail de confirmação. A vítima clica, vê a URL legítima na barra de endereço até o redirecionamento, e cai em um fake convincente.

Cómo mitigar

Valide a URL de destino contra uma whitelist de domínios permitidos ou, no mínimo, verifique se o host da URL é o seu próprio domínio antes de redirecionar. Nunca redirecione para URLs externas fornecidas pelo usuário sem controle explícito.

CVE-2020-26219MEDIUMOpen Redirect in touchbase.aiEPSS 0.6%CVE-2025-54793MEDIUMAstro: Duplicate trailing slash feature can lead to Open RedirectsEPSS 0.6%CVE-2025-27625MEDIUMIn Jenkins 2.499 and earlier, LTS 2.492.1 and earlier, redirects starting with backslash (`\`) characters are considered safe, allowing attaEPSS 0.6%CVE-2021-34764MEDIUMCisco Firepower Management Center Software Cross-Site Scripting and Open Redirect VulnerabilitiesEPSS 0.6%CVE-2023-0748MEDIUMOpen Redirect in btcpayserver/btcpayserverEPSS 0.6%CVE-2021-32721MEDIUMURL Redirection to Untrusted Site ('Open Redirect') in github.com/AndrewBurian/powermuxEPSS 0.6%CVE-2023-23395LOWMicrosoft SharePoint Server Spoofing VulnerabilityEPSS 0.6%CVE-2021-23888MEDIUMMcAfee ePO unvalidated URL redirect vulnerabilityEPSS 0.6%CVE-2022-4644MEDIUMOpen Redirect in ikus060/rdiffwebEPSS 0.6%CVE-2024-54957MEDIUMNagios XI 2024R1.2.2 is vulnerable to an open redirect flaw on the Tools page, exploitable by users with read-only permissions. This vulneraEPSS 0.6%CVE-2023-22797MEDIUMAn open redirect vulnerability is fixed in Rails 7.0.4.1 with the new protection against open redirects from calling redirect_to with untrusEPSS 0.6%CVE-2022-35953HIGHURL Redirection to Untrusted Site ('Open Redirect') in bookwyrmEPSS 0.6%CVE-2023-35171MEDIUMNextcloud Server vulnerable to open redirect on "Unsupported browser" warningEPSS 0.6%CVE-2026-1277MEDIUMURL Shortify <= 1.12.1 - Unauthenticated Open Redirect via 'redirect_to' ParameterEPSS 0.6%CVE-2020-36627MEDIUMMacaron i18n i18n.go redirectEPSS 0.6%CVE-2026-81913MEDIUMConcrete CMS versions 9.5.0 through 9.5.2 are vulnerable to Open Redirect via the rcURL parameter.EPSS 0.6%CVE-2022-20634MEDIUMCisco Enterprise Chat and Email Open Redirect VulnerabilityEPSS 0.6%CVE-2022-28977MEDIUMHtmlUtil.escapeRedirect in Liferay Portal 7.3.1 through 7.4.2, and Liferay DXP 7.0 fix pack 91 through 101, 7.1 fix pack 17 through 25, 7.2 EPSS 0.6%CVE-2020-36665MEDIUMArtesãos SEOTools TwitterCards.php eachValue redirectEPSS 0.6%CVE-2025-32970MEDIUMorg.xwiki.platform:xwiki-platform-wysiwyg-api Open Redirect vulnerabilityEPSS 0.6%