Fallos del tipo CWE-698

17 resultados

Execução após redirecionamento

Fraqueza em que o código continua executando instruções críticas após chamar uma função de redirecionamento HTTP, em vez de parar imediatamente. Isso permite que lógica sensível (validação, autorização, operações de dados) rodepós o redirecionamento ser acionado, contornando restrições de segurança.

Ejemplo

Um login falha, o código chama header('Location: /login') e depois prossegue para buscar dados do usuário do banco. Como o header não interrompe a execução em PHP, a query roda mesmo com o redirecionamento pendente, vindo ou não do cliente.

Cómo mitigar

Use exit() ou return imediatamente após chamar redirecionamento (exemplo: header(...); exit;). Na prática, estruture o fluxo com if/else claro para que código sensível fique em branches exclusivas, nunca após redirect.

CVE-2024-48766HIGHNetAlertX 24.7.18 before 24.10.12 allows unauthenticated file reading because an HTTP client can ignore a redirect, and because of factors rEPSS 66.8%CVE-2026-2699CRITICALEAR vulnerability in Progress ShareFile Storage Zones Controller (SZC)EPSS 58.4%CVE-2026-58455CRITICALDockwatch 0.6.567 Unauthenticated OS Command Injection via ajax/compose.phpEPSS 4.9%CVE-2024-3376HIGHSourceCodester Computer Laboratory Management System config.php redirectEPSS 1.3%CVE-2024-2569HIGHSourceCodester Employee Task Management System admin-manage-user.php redirectEPSS 1.2%CVE-2024-2571HIGHSourceCodester Employee Task Management System manage-admin.php redirectEPSS 1.0%CVE-2024-2570HIGHSourceCodester Employee Task Management System edit-task.php redirectEPSS 1.0%CVE-2024-2573HIGHSourceCodester Employee Task Management System task-info.php redirectEPSS 1.0%CVE-2024-2572HIGHSourceCodester Employee Task Management System task-details.php redirectEPSS 1.0%CVE-2025-9848MEDIUMScriptAndTools Real Estate Management System userlist.php redirectEPSS 0.6%CVE-2025-8350CRITICALAuthentication Bypass with Redirect in BiEticaret Software's BiEticaret CMSEPSS 0.5%CVE-2025-6967HIGHAuthentication Bypass in Sarman Soft's CMSEPSS 0.4%CVE-2024-2635HIGHMultiple vulnerabilities on Meta4 HR from CegidEPSS 0.4%CVE-2026-3264MEDIUMgo2ismail Free-CRM Administrative redirectEPSS 0.4%CVE-2026-3262MEDIUMgo2ismail Asp.Net-Core-Inventory-Order-Management-System Administrative redirectEPSS 0.4%CVE-2025-53077MEDIUMAn execution after redirect in Samsung DMS(Data Management Server) allows attackers to execute limited functions without permissions. An attEPSS 0.3%CVE-2026-10271MEDIUMa4m4 Student-Management-System Admin Endpoint admin redirectEPSS 0.3%