VYPR

CWE-601

URL Redirection to Untrusted Site ('Open Redirect')

BaseDraftLikelihood: Low

Description

The web application accepts a user-controlled input that specifies a link to an external site, and uses that link in a redirect.

Hierarchy (View 1000)

Parents

Children

none

Related attack patterns (CAPEC)

CAPEC-178

CVEs mapped to this weakness (1,693)

page 34 of 85
  • CVE-2018-15180MedApr 2, 2019
    risk 0.40cvss 6.1epss 0.01

    qTest Portal in QASymphony qTest Manager 9.0.0 has an Open Redirect via the /portal/loginform redirect parameter.

  • CVE-2017-18109MedMar 29, 2019
    risk 0.40cvss 6.1epss 0.01

    The login resource of CrowdId in Atlassian Crowd before version 3.0.2 and from version 3.1.0 before version 3.1.1 allows remote attackers to redirect users to a different website which they may use as part of performing a phishing attack via an open redirect.

  • CVE-2019-9915MedMar 22, 2019
    risk 0.40cvss 6.1epss 0.04

    GetSimpleCMS 3.3.13 has an Open Redirect via the admin/index.php redirect parameter.

  • CVE-2019-7416MedMar 21, 2019
    risk 0.40cvss 6.1epss 0.02

    XSS and/or a Client Side URL Redirect exists in OpenText Documentum Webtop 5.3 SP2. The parameter startat in "/webtop/help/en/default.htm" is vulnerable.

  • CVE-2018-17422MedMar 7, 2019
    risk 0.40cvss 6.1epss 0.04

    dotCMS before 5.0.2 has open redirects via the html/common/forward_js.jsp FORWARD_URL parameter or the html/portlet/ext/common/page_preview_popup.jsp hostname parameter.

  • CVE-2018-19106MedFeb 20, 2019
    risk 0.40cvss 6.1epss 0.01

    Avi Vantage before 17.2.13 uses an invalid URL encoding during a redirect operation, aka AV-33959.

  • CVE-2016-10742MedFeb 17, 2019
    risk 0.40cvss 6.1epss 0.03

    Zabbix before 2.2.21rc1, 3.x before 3.0.13rc1, 3.1.x and 3.2.x before 3.2.10rc1, and 3.3.x and 3.4.x before 3.4.4rc1 allows open redirect via the request parameter.

  • CVE-2019-5915MedFeb 13, 2019
    risk 0.40cvss 6.1epss 0.01

    Open redirect vulnerability in OpenAM (Open Source Edition) 13.0 allows remote attackers to redirect users to arbitrary web sites and conduct phishing attacks via a specially crafted page.

  • CVE-2019-3912MedJan 30, 2019
    risk 0.40cvss 6.1epss 0.05

    An open redirect vulnerability in LabKey Server Community Edition before 18.3.0-61806.763 via the /__r1/ returnURL parameter allows an unauthenticated remote attacker to redirect users to arbitrary web sites.

  • CVE-2018-16191MedJan 9, 2019
    risk 0.40cvss 6.1epss 0.01

    Open redirect vulnerability in EC-CUBE (EC-CUBE 3.0.0, EC-CUBE 3.0.1, EC-CUBE 3.0.2, EC-CUBE 3.0.3, EC-CUBE 3.0.4, EC-CUBE 3.0.5, EC-CUBE 3.0.6, EC-CUBE 3.0.7, EC-CUBE 3.0.8, EC-CUBE 3.0.9, EC-CUBE 3.0.10, EC-CUBE 3.0.11, EC-CUBE 3.0.12, EC-CUBE 3.0.12-p1, EC-CUBE 3.0.13,…

  • CVE-2018-16174MedJan 9, 2019
    risk 0.40cvss 6.1epss 0.01

    Open redirect vulnerability in LearnPress prior to version 3.1.0 allows remote attackers to redirect users to arbitrary web sites and conduct phishing attacks via unspecified vectors.

  • CVE-2018-0688MedJan 9, 2019
    risk 0.40cvss 6.1epss 0.01

    Open redirect vulnerability in SEIKO EPSON printers and scanners (DS-570W firmware versions released prior to 2018 March 13, DS-780N firmware versions released prior to 2018 March 13, EP-10VA firmware versions released prior to 2017 September 4, EP-30VA firmware versions…

  • CVE-2018-7804MedDec 17, 2018
    risk 0.40cvss 6.1epss 0.01

    A URL Redirection to Untrusted Site vulnerability exists in the embedded web servers in all Modicon M340, Premium, Quantum PLCs and BMXNOR0200 where a user clicking on a specially crafted link can be redirected to a URL of the attacker's choosing.

  • CVE-2018-7797MedDec 17, 2018
    risk 0.40cvss 6.1epss 0.01

    A URL redirection vulnerability exists in Power Monitoring Expert, Energy Expert (formerly Power Manager) - EcoStruxure Power Monitoring Expert (PME) v8.2 (all editions), EcoStruxure Energy Expert 1.3 (formerly Power Manager), EcoStruxure Power SCADA Operation (PSO) 8.2 Advanced…

  • CVE-2018-11067MedNov 26, 2018
    risk 0.40cvss 6.1epss 0.02

    Dell EMC Avamar Client Manager in Dell EMC Avamar Server versions 7.2.0, 7.2.1, 7.3.0, 7.3.1, 7.4.0, 7.4.1, 7.5.0, 7.5.1, 18.1 and Dell EMC Integrated Data Protection Appliance (IDPA) versions 2.0, 2.1 and 2.2 contain an open redirection vulnerability. A remote unauthenticated…

  • CVE-2018-17948MedNov 20, 2018
    risk 0.40cvss 6.1epss 0.01

    An open redirect vulnerability exists in the Access Manager Identity Provider prior to 4.4 SP3.

  • CVE-2018-2476MedNov 13, 2018
    risk 0.40cvss 6.1epss 0.01

    Due to insufficient URL Validation in forums in SAP NetWeaver versions 7.30, 7.31, 7.40, an attacker can redirect users to a malicious site.

  • CVE-2018-14658MedNov 13, 2018
    risk 0.40cvss 6.1epss 0.01

    A flaw was found in JBOSS Keycloak 3.2.1.Final. The Redirect URL for both Login and Logout are not normalized in org.keycloak.protocol.oidc.utils.RedirectUtils before the redirect url is verified. This can lead to an Open Redirection attack

  • CVE-2018-13402MedOct 23, 2018
    risk 0.40cvss 6.1epss 0.01

    Many resources in Atlassian Jira before version 7.6.9, from version 7.7.0 before version 7.7.5, from version 7.8.0 before version 7.8.5, from version 7.9.0 before version 7.9.3, from version 7.10.0 before version 7.10.3, from version 7.11.0 before version 7.11.3, from version…

  • CVE-2018-13401MedOct 23, 2018
    risk 0.40cvss 6.1epss 0.01

    The XsrfErrorAction resource in Atlassian Jira before version 7.6.9, from version 7.7.0 before version 7.7.5, from version 7.8.0 before version 7.8.5, from version 7.9.0 before version 7.9.3, from version 7.10.0 before version 7.10.3, from version 7.11.0 before version 7.11.3,…