Fallos del tipo CWE-601

1186 resultados

Redirecionamento para URL não validada (Open Redirect)

A aplicação redireciona o usuário para uma URL fornecida por ele (parâmetro GET/POST, referer, etc.) sem validar se o destino é confiável. Um atacante pode usar isso para levar vítimas a sites maliciosos, phishing ou roubo de credenciais, enquanto a URL legítima da sua app aparece no clique inicial.

Ejemplo

Um site de e-commerce redireciona após login com `redirect.php?url=google.com`. Um atacante envia `redirect.php?url=seusite-fake.com` disfarçado de e-mail de confirmação. A vítima clica, vê a URL legítima na barra de endereço até o redirecionamento, e cai em um fake convincente.

Cómo mitigar

Valide a URL de destino contra uma whitelist de domínios permitidos ou, no mínimo, verifique se o host da URL é o seu próprio domínio antes de redirecionar. Nunca redirecione para URLs externas fornecidas pelo usuário sem controle explícito.

CVE-2016-15030LOWArno0x TwoFactorAuth login.php redirectEPSS 0.4%CVE-2022-0637MEDIUMopen redirect in pollbot (pollbot.services.mozilla.com) in versions before 1.4.6EPSS 0.4%CVE-2025-20317HIGHCisco UCS Virtual Keyboard Video Monitor (vKVM) Open Redirect VulnerabilityEPSS 0.4%CVE-2023-28069MEDIUM Dell Streaming Data Platform prior to 1.4 contains Open Redirect vulnerability. A remote unauthenticated attacker can phish the legitimate EPSS 0.4%CVE-2026-28681HIGHIRRd: web UI host header injection allows password reset poisoning via attacker-controlled email linksEPSS 0.4%CVE-2026-55185MEDIUMMiniflux 2: Open Redirect BypassEPSS 0.4%CVE-2020-36912MEDIUMPlexus anblick Digital Signage Management 3.1.13 Open Redirect via Pagina ParameterEPSS 0.4%CVE-2019-25282MEDIUMV-SOL GPON/EPON OLT Platform V2.03.62R_IPv6 v2.03 Open Redirect via bindProfile.htmlEPSS 0.4%CVE-2025-31821MEDIUMWordPress Integration of Zoho CRM and Contact Form 7 plugin <= 1.0.6 - Open Redirection VulnerabilityEPSS 0.4%CVE-2026-54214MEDIUMTeamDavid: Header Injection through the 'cType' URL parameterEPSS 0.4%CVE-2023-5629HIGH A CWE-601:URL Redirection to Untrusted Site (‘Open Redirect’) vulnerability exists that could cause disclosure of information through phishEPSS 0.4%CVE-2022-43950LOWA URL redirection to untrusted site ('Open Redirect') vulnerability [CWE-601] in FortiNAC-F version 7.2.0, FortiNAC version 9.4.1 and below,EPSS 0.4%CVE-2026-61451CRITICALGrav before 1.0.4 Password Reset Token Poisoning via admin_base_urlEPSS 0.4%CVE-2024-52512LOWNextcloud User OIDC has an open redirection when logging in with User OIDCEPSS 0.4%CVE-2026-10839MEDIUMOpen redirection vulnerability in Password ManagerEPSS 0.4%CVE-2026-78145MEDIUMCTFd __init__.py _is_safe_url redirectEPSS 0.4%CVE-2023-49240—Unauthorized access vulnerability in the launcher module. Successful exploitation of this vulnerability may affect service confidentiality.EPSS 0.4%CVE-2025-39599MEDIUMWordPress Listdom plugin <= 4.0.0 - Open Redirection VulnerabilityEPSS 0.4%CVE-2025-25300LOWsmartbanner.js rel noopener XSS vulnerabilityEPSS 0.4%CVE-2025-7785MEDIUMthinkgem JeeSite SsoController.java sso redirectEPSS 0.4%