← voltar
CVE-2020-15242mediumCWE-601

Open Redirect in Next.js

13Vexday Risk Score

Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.

ssvc Trackcvss 4.7epss 0.8%
probabilidade de exploração
0.8%top 48% das CVEs
exploração observada
nãonenhuma fonte reporta
Em resumo

O Next.js versões 9.5.0 até 9.5.3 tem uma falha que permite que atacantes redirecionem usuários para sites externos usando caminhos de URL especialmente codificados. Embora o redirecionamento em si não cause dano direto, pode ser usado para ataques de phishing enganando usuários para visitar sites maliciosos.

Detalhe técnico

Existe uma vulnerabilidade de redirecionamento aberto no tratamento do redirecionamento com barra final do Next.js onde caminhos especialmente codificados contornam validações e redirecionam para domínios externos controlados pelo atacante. O ataque requer apenas uma URL manipulada e afeta versões 9.5.0 até 9.5.3, possibilitando roubo de credenciais e campanhas de phishing através de redirecionamentos de domínios confiáveis.

Resumo gerado e traduzido por IA a partir da descrição oficial.
Next.js versions >=9.5.0 and <9.5.4 are vulnerable to an Open Redirect. Specially encoded paths could be used with the trailing slash redirect to allow an open redirect to occur to an external site. In general, this redirect does not directly harm users although can allow for phishing attacks by redirecting to an attackers domain from a trusted domain. The issue is fixed in version 9.5.4.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:N/A:N
Produtos afetados
vercel · next.js