Falhas do tipo CWE-601

1.186 resultados

Redirecionamento aberto (Open Redirect)

É quando uma aplicação redireciona o usuário para uma URL fornecida por ele (parâmetro, query string, etc.) sem validar se o destino é confiável. Um atacante controla para onde a vítima é levada, usando a reputação da aplicação legítima para enganá-la e roubar credenciais ou distribuir malware.

Exemplo

Um site de login tem `redirect.php?url=https://exemplo.com/dashboard`. O atacante muda para `redirect.php?url=https://site-falso.com` e envia o link falso por phishing. A vítima clica confiando no domínio legítimo e acaba em um site fake que coleta suas credenciais.

Como mitigar

Valide e whitelist as URLs permitidas antes de redirecionar — nunca confie no input do usuário. Alternativamente, use IDs ou tokens que mapeiem para destinos pré-aprovados, ou verifique se a URL pertence ao mesmo domínio (validação com regex ou parsing seguro da URL).

CVE-2025-4513MEDIUMCatalyst User Key Authentication Plugin Logout logout.php redirectEPSS 0.4%CVE-2026-16336MEDIUMtrinodb trino OAuth2/OIDC ExternalUriInfo.java redirectEPSS 0.4%CVE-2026-92216MEDIUMa2ui-project a2ui Binder generic-binder.ts openUrl redirectEPSS 0.4%CVE-2025-8066MEDIUMBunker Web 1.6.2 - Uncontrolled external site redirectEPSS 0.4%CVE-2023-50456MEDIUMAn issue was discovered in Zammad before 6.2.0. An attacker can trigger phishing links in generated notification emails via a crafted first EPSS 0.4%CVE-2026-3872HIGHKeycloak: keycloak: information disclosure due to redirect_uri validation bypassEPSS 0.4%CVE-2024-7902MEDIUMpkp ojs signOut redirectEPSS 0.4%CVE-2023-6812MEDIUMWP Compress – Image Optimizer [All-In-One] <= 6.20.01 - Open Redirect via cssEPSS 0.4%CVE-2026-59806MEDIUMGradio < 6.20.0 - Open Redirect and SSRF via /gradio_api/file= endpointEPSS 0.4%CVE-2026-51564MEDIUMAn issue in the redirect parameter in Milk admin <=0.9.8 allows remote attackers to redirect users to arbitrary external URLs via a crafted EPSS 0.4%CVE-2022-45413MEDIUMUsing the <code>S.browser_fallback_url parameter</code> parameter, an attacker could redirect a user to a URL and cause SameSite=Strict cookEPSS 0.4%CVE-2025-25012MEDIUMKibana Open RedirectEPSS 0.4%CVE-2025-7763MEDIUMthinkgem JeeSite Site Controller SiteController.java select redirectEPSS 0.4%CVE-2023-3568MEDIUMOpen Redirect in alextselegidis/easyappointmentsEPSS 0.4%CVE-2026-54603HIGHOAuth2::Client#request: Protocol-relative redirect Location overrides authority, leaking bearer Authorization to attacker hostEPSS 0.4%CVE-2023-6545MEDIUMBeckhoff: Open redirect in TwinCAT/BSD package authelia-bhfEPSS 0.4%CVE-2022-4946MEDIUMFrontend Post WordPress Plugin <= 2.8.4 - Contributor+ Arbitrary RedirectEPSS 0.4%CVE-2023-30433MEDIUMIBM Security Verify Access HTTP open redirectEPSS 0.4%CVE-2026-53662CRITICALimmich: One-click account takeover via XSS in login page continue redirectEPSS 0.4%CVE-2016-15030LOWArno0x TwoFactorAuth login.php redirectEPSS 0.4%