Falhas do tipo CWE-601

1.186 resultados

Redirecionamento aberto (Open Redirect)

É quando uma aplicação redireciona o usuário para uma URL fornecida por ele (parâmetro, query string, etc.) sem validar se o destino é confiável. Um atacante controla para onde a vítima é levada, usando a reputação da aplicação legítima para enganá-la e roubar credenciais ou distribuir malware.

Exemplo

Um site de login tem `redirect.php?url=https://exemplo.com/dashboard`. O atacante muda para `redirect.php?url=https://site-falso.com` e envia o link falso por phishing. A vítima clica confiando no domínio legítimo e acaba em um site fake que coleta suas credenciais.

Como mitigar

Valide e whitelist as URLs permitidas antes de redirecionar — nunca confie no input do usuário. Alternativamente, use IDs ou tokens que mapeiem para destinos pré-aprovados, ou verifique se a URL pertence ao mesmo domínio (validação com regex ou parsing seguro da URL).

CVE-2016-15030LOWArno0x TwoFactorAuth login.php redirectEPSS 0.4%CVE-2022-0637MEDIUMopen redirect in pollbot (pollbot.services.mozilla.com) in versions before 1.4.6EPSS 0.4%CVE-2025-20317HIGHCisco UCS Virtual Keyboard Video Monitor (vKVM) Open Redirect VulnerabilityEPSS 0.4%CVE-2023-28069MEDIUM Dell Streaming Data Platform prior to 1.4 contains Open Redirect vulnerability. A remote unauthenticated attacker can phish the legitimate EPSS 0.4%CVE-2026-28681HIGHIRRd: web UI host header injection allows password reset poisoning via attacker-controlled email linksEPSS 0.4%CVE-2026-55185MEDIUMMiniflux 2: Open Redirect BypassEPSS 0.4%CVE-2020-36912MEDIUMPlexus anblick Digital Signage Management 3.1.13 Open Redirect via Pagina ParameterEPSS 0.4%CVE-2019-25282MEDIUMV-SOL GPON/EPON OLT Platform V2.03.62R_IPv6 v2.03 Open Redirect via bindProfile.htmlEPSS 0.4%CVE-2025-31821MEDIUMWordPress Integration of Zoho CRM and Contact Form 7 plugin <= 1.0.6 - Open Redirection VulnerabilityEPSS 0.4%CVE-2026-54214MEDIUMTeamDavid: Header Injection through the 'cType' URL parameterEPSS 0.4%CVE-2023-5629HIGH A CWE-601:URL Redirection to Untrusted Site (‘Open Redirect’) vulnerability exists that could cause disclosure of information through phishEPSS 0.4%CVE-2022-43950LOWA URL redirection to untrusted site ('Open Redirect') vulnerability [CWE-601] in FortiNAC-F version 7.2.0, FortiNAC version 9.4.1 and below,EPSS 0.4%CVE-2026-61451CRITICALGrav before 1.0.4 Password Reset Token Poisoning via admin_base_urlEPSS 0.4%CVE-2024-52512LOWNextcloud User OIDC has an open redirection when logging in with User OIDCEPSS 0.4%CVE-2026-10839MEDIUMOpen redirection vulnerability in Password ManagerEPSS 0.4%CVE-2026-78145MEDIUMCTFd __init__.py _is_safe_url redirectEPSS 0.4%CVE-2023-49240—Unauthorized access vulnerability in the launcher module. Successful exploitation of this vulnerability may affect service confidentiality.EPSS 0.4%CVE-2025-39599MEDIUMWordPress Listdom plugin <= 4.0.0 - Open Redirection VulnerabilityEPSS 0.4%CVE-2025-25300LOWsmartbanner.js rel noopener XSS vulnerabilityEPSS 0.4%CVE-2025-7785MEDIUMthinkgem JeeSite SsoController.java sso redirectEPSS 0.4%