Fallos del tipo CWE-601

1191 resultados

Redirecionamento para URL não validada (Open Redirect)

A aplicação redireciona o usuário para uma URL fornecida por ele (parâmetro GET/POST, referer, etc.) sem validar se o destino é confiável. Um atacante pode usar isso para levar vítimas a sites maliciosos, phishing ou roubo de credenciais, enquanto a URL legítima da sua app aparece no clique inicial.

Ejemplo

Um site de e-commerce redireciona após login com `redirect.php?url=google.com`. Um atacante envia `redirect.php?url=seusite-fake.com` disfarçado de e-mail de confirmação. A vítima clica, vê a URL legítima na barra de endereço até o redirecionamento, e cai em um fake convincente.

Cómo mitigar

Valide a URL de destino contra uma whitelist de domínios permitidos ou, no mínimo, verifique se o host da URL é o seu próprio domínio antes de redirecionar. Nunca redirecione para URLs externas fornecidas pelo usuário sem controle explícito.

CVE-2026-8284MEDIUMOpen Redirect in Universal Sotware's FlexCityEPSS 0.2%CVE-2026-78377MEDIUMOpen Redirect in Yordam Informatics's Library Automation SystemEPSS 0.2%CVE-2026-59355MEDIUMSpring Authorization Server: Open Redirect via request_uri parameterEPSS 0.2%CVE-2024-42341MEDIUMLoway - CWE-601: URL Redirection to Untrusted Site ('Open Redirect')EPSS 0.2%CVE-2026-42207MEDIUMMagento LTS: Open Redirect via Unvalidated `uenc` Parameter in `stockAction()` - magento-ltsEPSS 0.2%CVE-2026-23726MEDIUMWeGIA has an Open Redirect Vulnerability in control.php Endpoint via nextPage Parameter (metodo=listarTodos, nomeClasse=TipoEntradaControle)EPSS 0.2%CVE-2024-45247MEDIUMSonarr – CWE-601: URL Redirection to Untrusted Site ('Open Redirect')EPSS 0.2%CVE-2026-23730MEDIUMWeGIA has an Open Redirect Vulnerability in control.php Endpoint via nextPage Parameter (metodo=listarTodos, nomeClasse=ProdutoControle)EPSS 0.2%CVE-2026-61901MEDIUMJoomla Extension - hikashop.com - Open redirect in Hikashop < 6.5.2EPSS 0.2%CVE-2025-70032MEDIUMAn issue pertaining to CWE-601: URL Redirection to Untrusted Site was discovered in Sunbird-Ed SunbirdEd-portal v1.13.4.EPSS 0.2%CVE-2025-43795MEDIUMOpen redirect vulnerability in the System Settings in Liferay Portal 7.1.0 through 7.4.3.101, and Liferay DXP 2023.Q3.1 through 2023.Q3.4 , EPSS 0.2%CVE-2025-5256MEDIUMOpen Redirect vulnerability on user unlock pathEPSS 0.2%CVE-2025-13819MEDIUMOpen redirect in web server of MiR robots and MiR fleetEPSS 0.2%CVE-2025-64115MEDIUMMovary unvalidated Referer header allows open redirect and phishingEPSS 0.2%CVE-2024-30140MEDIUMHCL BigFix Compliance is affected by unvalidated redirects and forwardsEPSS 0.2%CVE-2025-8737MEDIUMzlt2000 microservices-platform OauthLogoutSuccessHandler.java onLogoutSuccess redirectEPSS 0.2%CVE-2026-45037HIGHTabby: Unsafe protocol handler execution via terminal linkifier allows arbitrary OS protocol invocationEPSS 0.2%CVE-2025-20378LOWOpen Redirect on Web Login endpoint in Splunk EnterpriseEPSS 0.2%CVE-2025-20291MEDIUMA vulnerability in Cisco Webex Meetings could have allowed an unauthenticated, remote attacker to redirect a targeted Webex Meetings user toEPSS 0.2%CVE-2025-42985MEDIUMOpen Redirect vulnerability in SAP BusinessObjects Content Administrator workbenchEPSS 0.2%