Fallos del tipo CWE-601

1186 resultados

Redirecionamento para URL não validada (Open Redirect)

A aplicação redireciona o usuário para uma URL fornecida por ele (parâmetro GET/POST, referer, etc.) sem validar se o destino é confiável. Um atacante pode usar isso para levar vítimas a sites maliciosos, phishing ou roubo de credenciais, enquanto a URL legítima da sua app aparece no clique inicial.

Ejemplo

Um site de e-commerce redireciona após login com `redirect.php?url=google.com`. Um atacante envia `redirect.php?url=seusite-fake.com` disfarçado de e-mail de confirmação. A vítima clica, vê a URL legítima na barra de endereço até o redirecionamento, e cai em um fake convincente.

Cómo mitigar

Valide a URL de destino contra uma whitelist de domínios permitidos ou, no mínimo, verifique se o host da URL é o seu próprio domínio antes de redirecionar. Nunca redirecione para URLs externas fornecidas pelo usuário sem controle explícito.

CVE-2025-4513MEDIUMCatalyst User Key Authentication Plugin Logout logout.php redirectEPSS 0.4%CVE-2026-16336MEDIUMtrinodb trino OAuth2/OIDC ExternalUriInfo.java redirectEPSS 0.4%CVE-2026-92216MEDIUMa2ui-project a2ui Binder generic-binder.ts openUrl redirectEPSS 0.4%CVE-2025-8066MEDIUMBunker Web 1.6.2 - Uncontrolled external site redirectEPSS 0.4%CVE-2023-50456MEDIUMAn issue was discovered in Zammad before 6.2.0. An attacker can trigger phishing links in generated notification emails via a crafted first EPSS 0.4%CVE-2026-3872HIGHKeycloak: keycloak: information disclosure due to redirect_uri validation bypassEPSS 0.4%CVE-2024-7902MEDIUMpkp ojs signOut redirectEPSS 0.4%CVE-2023-6812MEDIUMWP Compress – Image Optimizer [All-In-One] <= 6.20.01 - Open Redirect via cssEPSS 0.4%CVE-2026-59806MEDIUMGradio < 6.20.0 - Open Redirect and SSRF via /gradio_api/file= endpointEPSS 0.4%CVE-2026-51564MEDIUMAn issue in the redirect parameter in Milk admin <=0.9.8 allows remote attackers to redirect users to arbitrary external URLs via a crafted EPSS 0.4%CVE-2022-45413MEDIUMUsing the <code>S.browser_fallback_url parameter</code> parameter, an attacker could redirect a user to a URL and cause SameSite=Strict cookEPSS 0.4%CVE-2025-25012MEDIUMKibana Open RedirectEPSS 0.4%CVE-2025-7763MEDIUMthinkgem JeeSite Site Controller SiteController.java select redirectEPSS 0.4%CVE-2023-3568MEDIUMOpen Redirect in alextselegidis/easyappointmentsEPSS 0.4%CVE-2026-54603HIGHOAuth2::Client#request: Protocol-relative redirect Location overrides authority, leaking bearer Authorization to attacker hostEPSS 0.4%CVE-2023-6545MEDIUMBeckhoff: Open redirect in TwinCAT/BSD package authelia-bhfEPSS 0.4%CVE-2022-4946MEDIUMFrontend Post WordPress Plugin <= 2.8.4 - Contributor+ Arbitrary RedirectEPSS 0.4%CVE-2023-30433MEDIUMIBM Security Verify Access HTTP open redirectEPSS 0.4%CVE-2026-53662CRITICALimmich: One-click account takeover via XSS in login page continue redirectEPSS 0.4%CVE-2016-15030LOWArno0x TwoFactorAuth login.php redirectEPSS 0.4%