← voltar
CVE-2020-15242

Open Redirect in Next.js

CVSS 4.7 MEDIUMEPSS 0.8%CWE-601
Em resumo

O Next.js versões 9.5.0 até 9.5.3 tem uma falha que permite que atacantes redirecionem usuários para sites externos usando caminhos de URL especialmente codificados. Embora o redirecionamento em si não cause dano direto, pode ser usado para ataques de phishing enganando usuários para visitar sites maliciosos.

Detalhe técnico

Existe uma vulnerabilidade de redirecionamento aberto no tratamento do redirecionamento com barra final do Next.js onde caminhos especialmente codificados contornam validações e redirecionam para domínios externos controlados pelo atacante. O ataque requer apenas uma URL manipulada e afeta versões 9.5.0 até 9.5.3, possibilitando roubo de credenciais e campanhas de phishing através de redirecionamentos de domínios confiáveis.

Resumo gerado e traduzido por IA a partir da descrição oficial.
Next.js versions >=9.5.0 and <9.5.4 are vulnerable to an Open Redirect. Specially encoded paths could be used with the trailing slash redirect to allow an open redirect to occur to an external site. In general, this redirect does not directly harm users although can allow for phishing attacks by redirecting to an attackers domain from a trusted domain. The issue is fixed in version 9.5.4.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:N/A:N
Produtos afetados
vercel · next.js

Quer saber se a sua infraestrutura está exposta a isto?

Falar com a TrueHacking →