CVEbaza.plSłownik CWECWE-601
Common Weakness Enumeration

CWE-601

URL Redirection to Untrusted Site ('Open Redirect')

Kategoria: BaseCVE: 1953
Opis

Aplikacja internetowa akceptuje dane wejściowe kontrolowane przez użytkownika, które określają łącze do zewnętrznej witryny, i wykorzystuje to łącze do przekierowania. Umożliwia to atakującemu przekierowanie użytkowników na złośliwe strony internetowe.

Description (EN)

The web application accepts a user-controlled input that specifies a link to an external site, and uses that link in a redirect.

Podatności CVE z CWE-601 (1953)
10.0
CVSS
CRITICAL
CVE-2018-3774

Biblioteka url-parse w wersjach poniżej 1.4.3 niepoprawnie przetwarza adresy URL, zwracając błędną nazwę hosta. Podatność umożliwia przeprowadzenie ataków SSRF, Open Redirect oraz ominięcie mechanizmów uwierzytelniania, otrzymując maksymalną ocenę CVSS 10.0.

pub. 2018-08-12
9.8
CVSS
CRITICAL
CVE-2025-43526

Podatność w Apple Safari i macOS pozwala zawartości web otwieranej poprzez file URL na korzystanie z Web APIs, które powinny być zablokowane w trybie Lockdown Mode. Jest to szczególnie groźne, ponieważ Lockdown Mode zaprojektowano z myślą o ochronie użytkowników narażonych na zaawansowane ataki.

pub. 2025-12-17
9.8
CVSS
CRITICAL
CVE-2025-55031

Złośliwe strony internetowe mogły wykorzystać Firefox dla iOS do przekazania systemu operacyjnemu specjalnych linków FIDO:, co uruchamiało mechanizm hybrydowego transportu passkey przez Bluetooth. Atakujący znajdujący się w zasięgu Bluetooth mógł w ten sposób nakłonić użytkownika do nieświadomego uwierzytelnienia konta atakującego zamiast własnego.

pub. 2025-08-19
9.8
CVSS
CRITICAL
CVE-2025-50578

Aplikacja LinuxServer.io Heimdall 2.6.3-ls307 nieprawidłowo waliduje nagłówki HTTP `X-Forwarded-Host` oraz `Referer`, umożliwiając nieuwierzytelnionemu atakującemu przeprowadzenie ataków Host Header Injection oraz Open Redirect. Podatność może prowadzić do phishingu, kradzieży sesji oraz manipulacji interfejsem użytkownika.

pub. 2025-07-30
9.8
CVSS
CRITICAL
CVE-2024-22891

W aplikacji Nteract w wersji 0.28.0 odkryto podatność umożliwiającą zdalne wykonanie kodu (RCE) poprzez spreparowany link w formacie Markdown. Podatność jest krytyczna, ponieważ nie wymaga uwierzytelnienia ani interakcji ze strony ofiary poza otwarciem złośliwego notatnika.

pub. 2024-03-01
9.8
CVSS
CRITICAL
CVE-2022-31657

VMware Workspace ONE Access oraz Identity Manager zawierają podatność typu URL injection (CWE-601), umożliwiającą przekierowanie uwierzytelnionego użytkownika na dowolną, potencjalnie złośliwą domenę. Pomimo oceny CVSS 9.8 (Critical) podatność nie wymaga uprawnień ani interakcji po stronie serwera, co czyni ją łatwą do wykorzystania zdalnie.

pub. 2022-08-05
9.6
CVSS
CRITICAL
CVE-2026-70958

Vulnerability in the Oracle Hyperion Infrastructure Technology product of Oracle Hyperion (component: Installation and Configuration). The supported version that is affected is 11.2.25.0.000. Easily exploitable vulnerability allows unauthenticated attacker with network access via HTTP to compromise Oracle Hyperion Infrastructure Technology. Successful attacks require human interaction from a person other than the attacker and while the vulnerability is in Oracle Hyperion Infrastructure Technology, attacks may significantly impact additional products (scope change). Successful attacks of this vulnerability can result in takeover of Oracle Hyperion Infrastructure Technology. CVSS 3.1 Base Score 9.6 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H).

pub. 2026-08-18
9.6
CVSS
CRITICAL
CVE-2026-61097

Krytyczna podatność w komponencie Common produktu Oracle Banking Trade Finance Process Management umożliwia nieuwierzytelnionemu atakującemu zdalny dostęp do danych oraz częściowe zakłócenie działania systemu. Ze względu na zmianę zakresu (scope change), atak może wpłynąć również na inne produkty powiązane z systemem.

pub. 2026-07-21
9.6
CVSS
CRITICAL
CVE-2026-53662

W aplikacji Immich (samodzielnie hostowane zarządzanie zdjęciami i wideo) odkryto podatność typu reflected XSS na stronie logowania /auth/login, która pozwala atakującemu na pełne przejęcie konta ofiary poprzez skłonienie jej do kliknięcia w spreparowany link. Podatność jest krytyczna, ponieważ nie wymaga żadnych uprawnień po stronie atakującego i prowadzi do trwałego przejęcia konta.

pub. 2026-06-23
9.6
CVSS
CRITICAL
CVE-2026-54588

Poweradmin przed wersjami 4.2.4 i 4.3.3 buduje adresy callback URL w przepływach uwierzytelniania OIDC, SAML i wylogowania na podstawie niezwalidowanego nagłówka HTTP `HTTP_HOST` kontrolowanego przez atakującego. Umożliwia to nieuwierzytelnionemu napastnikowi przejęcie pełnej kontroli nad kontem ofiary bez znajomości jakichkolwiek danych logowania.

pub. 2026-06-23
9.6
CVSS
CRITICAL
CVE-2026-43941

Electerm (klient terminalowy SSH/SFTP/RDP/VNC) w wersjach 3.8.15 i wcześniejszych przekazuje każdy kliknięty URL bezpośrednio do funkcji shell.openExternal bez weryfikacji protokołu. Umożliwia to zdalne wykonanie kodu lub dostęp do lokalnych plików na maszynie ofiary po kliknięciu spreparowanego łącza wyświetlonego w terminalu.

pub. 2026-05-08
9.6
CVSS
CRITICAL
CVE-2026-6795

Podatność typu open redirect (CWE-601) w aplikacji DivvyDrive firmy DivvyDrive Information Technologies Inc. pozwala atakującemu na przekierowanie użytkownika do niezaufanej witryny poprzez wstrzyknięcie parametru (parameter injection). Podatność uzyskała krytyczny poziom CVSS 9.6, ponieważ może być wykorzystana zdalnie bez uwierzytelnienia, a jej skutki obejmują pełne naruszenie poufności, integralności i dostępności w kontekście zmienionego zakresu (Scope: Changed).

pub. 2026-05-07
9.6
CVSS
CRITICAL
CVE-2022-40083

W komponencie Static Handler frameworka Labstack Echo w wersji v4.8.0 odkryto podatność typu open redirect, którą atakujący mogą wykorzystać do przeprowadzenia ataku Server-Side Request Forgery (SSRF). Ze względu na krytyczny wynik CVSS (9.6) podatność stanowi poważne zagrożenie dla aplikacji opartych na tym frameworku.

pub. 2022-09-28
9.6
CVSS
CRITICAL
CVE-2022-28755

Zoom Client for Meetings w wersjach przed 5.11.0 (Android, iOS, Linux, macOS, Windows) zawiera podatność parsowania URL, która może pozwolić atakującemu na przekierowanie użytkownika do dowolnego adresu sieciowego. W konsekwencji możliwe jest zdalne wykonanie kodu (RCE) poprzez uruchomienie plików wykonywalnych z arbitralnych ścieżek.

pub. 2022-08-11
9.4
CVSS
CRITICAL
CVE-2026-61451

Wtyczka grav-plugin-api przed wersją 1.0.4 nie weryfikuje pochodzenia pola admin_base_url w żądaniu resetowania hasła, co pozwala nieuprawnionemu atakującemu na przejęcie konta ofiary. Podatność jest krytyczna, ponieważ nie wymaga uwierzytelnienia i prowadzi do pełnego przejęcia konta.

pub. 2026-07-15
9.3
CVSS
CRITICAL
CVE-2026-71428

The unstructured library provides open-source components for ingesting and pre-processing images and text documents, such as PDFs, HTML, Word docs, and many more. From 0.4.7 until 0.24.0, the url argument of partition, partition_html, and partition_md is fetched without host validation in unstructured/partition/auto.py, unstructured/partition/html/partition.py, and unstructured/partition/md.py. An attacker who controls that URL can make a server-side ingestion service request loopback addresses, internal HTTP services, or cloud metadata endpoints through direct targets, redirects, or DNS rebinding. The response body is returned as Element text, allowing internal response disclosure, and side-effecting GET endpoints may also be triggered. This issue is fixed in version 0.24.0.

pub. 2026-08-20
9.3
CVSS
CRITICAL
CVE-2026-8152

Unblu Spark zawiera podatność open redirect, która może zostać eskalowana do ataku DOM-based cross-site scripting (XSS). W określonej konfiguracji wdrożeniowej atak uzyskuje pełny dostęp do zasobów aplikacji hostującej, co czyni podatność krytyczną.

pub. 2026-07-22
9.3
CVSS
CRITICAL
CVE-2026-60632

Krytyczna podatność w komponencie Content Server produktu Oracle WebCenter Content umożliwia nieuwierzytelnionemu atakującemu uzyskanie pełnego dostępu do danych oraz ich modyfikację przez sieć HTTP. Podatność jest łatwa do wykorzystania i nie wymaga żadnych uprawnień po stronie atakującego.

pub. 2026-07-21
9.3
CVSS
CRITICAL
CVE-2026-41106

Podatność typu open redirect w Microsoft 365 Copilot pozwala nieuwierzytelnionemu atakującemu na przekierowanie użytkownika do niezaufanej witryny i eskalację uprawnień przez sieć. Wysoki wynik CVSS 9.3 wynika z braku wymaganych uprawnień po stronie atakującego oraz potencjalnego wpływu na poufność i integralność danych.

pub. 2026-07-02
9.3
CVSS
CRITICAL
CVE-2026-33102

Podatność typu open redirect w Microsoft 365 Copilot pozwala nieuwierzytelnionemu atakującemu na eskalację uprawnień za pośrednictwem sieci. Ze względu na zakres wpływu (Scope: Changed) oraz wysoki wpływ na poufność i integralność, podatność otrzymała ocenę CRITICAL z wynikiem CVSS 9.3.

pub. 2026-04-23
Pokazano 20 z 1953 podatności
Informacje
ID: CWE-601
Typ: Base
Podatności: 1953
MITRE CWE ↗
← Słownik CWE