Falhas do tipo CWE-601

1.185 resultados

Redirecionamento aberto (Open Redirect)

É quando uma aplicação redireciona o usuário para uma URL fornecida por ele (parâmetro, query string, etc.) sem validar se o destino é confiável. Um atacante controla para onde a vítima é levada, usando a reputação da aplicação legítima para enganá-la e roubar credenciais ou distribuir malware.

Exemplo

Um site de login tem `redirect.php?url=https://exemplo.com/dashboard`. O atacante muda para `redirect.php?url=https://site-falso.com` e envia o link falso por phishing. A vítima clica confiando no domínio legítimo e acaba em um site fake que coleta suas credenciais.

Como mitigar

Valide e whitelist as URLs permitidas antes de redirecionar — nunca confie no input do usuário. Alternativamente, use IDs ou tokens que mapeiem para destinos pré-aprovados, ou verifique se a URL pertence ao mesmo domínio (validação com regex ou parsing seguro da URL).

CVE-2020-26219MEDIUMOpen Redirect in touchbase.aiEPSS 0.6%CVE-2025-54793MEDIUMAstro: Duplicate trailing slash feature can lead to Open RedirectsEPSS 0.6%CVE-2025-27625MEDIUMIn Jenkins 2.499 and earlier, LTS 2.492.1 and earlier, redirects starting with backslash (`\`) characters are considered safe, allowing attaEPSS 0.6%CVE-2021-34764MEDIUMCisco Firepower Management Center Software Cross-Site Scripting and Open Redirect VulnerabilitiesEPSS 0.6%CVE-2023-0748MEDIUMOpen Redirect in btcpayserver/btcpayserverEPSS 0.6%CVE-2021-32721MEDIUMURL Redirection to Untrusted Site ('Open Redirect') in github.com/AndrewBurian/powermuxEPSS 0.6%CVE-2023-23395LOWMicrosoft SharePoint Server Spoofing VulnerabilityEPSS 0.6%CVE-2021-23888MEDIUMMcAfee ePO unvalidated URL redirect vulnerabilityEPSS 0.6%CVE-2022-4644MEDIUMOpen Redirect in ikus060/rdiffwebEPSS 0.6%CVE-2024-54957MEDIUMNagios XI 2024R1.2.2 is vulnerable to an open redirect flaw on the Tools page, exploitable by users with read-only permissions. This vulneraEPSS 0.6%CVE-2023-22797MEDIUMAn open redirect vulnerability is fixed in Rails 7.0.4.1 with the new protection against open redirects from calling redirect_to with untrusEPSS 0.6%CVE-2022-35953HIGHURL Redirection to Untrusted Site ('Open Redirect') in bookwyrmEPSS 0.6%CVE-2023-35171MEDIUMNextcloud Server vulnerable to open redirect on "Unsupported browser" warningEPSS 0.6%CVE-2026-1277MEDIUMURL Shortify <= 1.12.1 - Unauthenticated Open Redirect via 'redirect_to' ParameterEPSS 0.6%CVE-2020-36627MEDIUMMacaron i18n i18n.go redirectEPSS 0.6%CVE-2026-81913MEDIUMConcrete CMS versions 9.5.0 through 9.5.2 are vulnerable to Open Redirect via the rcURL parameter.EPSS 0.6%CVE-2022-20634MEDIUMCisco Enterprise Chat and Email Open Redirect VulnerabilityEPSS 0.6%CVE-2022-28977MEDIUMHtmlUtil.escapeRedirect in Liferay Portal 7.3.1 through 7.4.2, and Liferay DXP 7.0 fix pack 91 through 101, 7.1 fix pack 17 through 25, 7.2 EPSS 0.6%CVE-2020-36665MEDIUMArtesãos SEOTools TwitterCards.php eachValue redirectEPSS 0.6%CVE-2025-32970MEDIUMorg.xwiki.platform:xwiki-platform-wysiwyg-api Open Redirect vulnerabilityEPSS 0.6%