Sicherheit

Offene Weiterleitung auf fremde Ursprünge

Üblicher Schweregrad: mittel · Aufwand: gering

Woran du es erkennst

Ein Redirect-Parameter (next, return, url, redirect) akzeptiert eine absolute http(s)-Adresse außerhalb der eigenen Domain.

Warum es zählt

Offene Redirects machen Phishing glaubwürdig: der Link beginnt mit der echten Domain. Sie werden außerdem als Kettenglied in OAuth- und Token-Diebstahl genutzt.

So behebst du es

  1. Redirect-Ziele auf relative Pfade oder eine Allowlist eigener Hosts beschränken; absolute fremde URLs ablehnen.
  2. Nach dem Login nur intern zusammengesetzte Ziele verwenden, nie den Rohwert aus der Query.

Zum Nachlesen