Falhas do tipo CWE-698

17 resultados

Execução após redirecionamento

A aplicação redireciona o usuário para outra página (via header Location ou similar) mas continua executando código na página original após enviar o redirecionamento. O atacante pode explorar isso para executar lógica sensível que deveria ter parado, como processar transações, alterar dados ou contornar validações que viriam depois do redirect.

Exemplo

Um formulário de logout redireciona para a página inicial com header 'Location: /home', mas o código que segue ainda executa operações críticas: registra logs, atualiza banco de dados ou envia e-mails. Um atacante manipula a requisição para que essas operações ocorram com valores maliciosos antes do navegador seguir o redirect.

Como mitigar

Use 'return' ou 'exit' imediatamente após enviar o header de redirecionamento — garanta que nenhum código sensível execute após o redirect. Sempre trate o redirecionamento como um ponto de encerramento da lógica atual, estruturando o fluxo com if/else claro ou guardião de execução.

CVE-2024-48766HIGHNetAlertX 24.7.18 before 24.10.12 allows unauthenticated file reading because an HTTP client can ignore a redirect, and because of factors rEPSS 66.8%CVE-2026-2699CRITICALEAR vulnerability in Progress ShareFile Storage Zones Controller (SZC)EPSS 58.4%CVE-2026-58455CRITICALDockwatch 0.6.567 Unauthenticated OS Command Injection via ajax/compose.phpEPSS 4.9%CVE-2024-3376HIGHSourceCodester Computer Laboratory Management System config.php redirectEPSS 1.3%CVE-2024-2569HIGHSourceCodester Employee Task Management System admin-manage-user.php redirectEPSS 1.2%CVE-2024-2571HIGHSourceCodester Employee Task Management System manage-admin.php redirectEPSS 1.0%CVE-2024-2570HIGHSourceCodester Employee Task Management System edit-task.php redirectEPSS 1.0%CVE-2024-2573HIGHSourceCodester Employee Task Management System task-info.php redirectEPSS 1.0%CVE-2024-2572HIGHSourceCodester Employee Task Management System task-details.php redirectEPSS 1.0%CVE-2025-9848MEDIUMScriptAndTools Real Estate Management System userlist.php redirectEPSS 0.6%CVE-2025-8350CRITICALAuthentication Bypass with Redirect in BiEticaret Software's BiEticaret CMSEPSS 0.5%CVE-2025-6967HIGHAuthentication Bypass in Sarman Soft's CMSEPSS 0.4%CVE-2024-2635HIGHMultiple vulnerabilities on Meta4 HR from CegidEPSS 0.4%CVE-2026-3264MEDIUMgo2ismail Free-CRM Administrative redirectEPSS 0.4%CVE-2026-3262MEDIUMgo2ismail Asp.Net-Core-Inventory-Order-Management-System Administrative redirectEPSS 0.4%CVE-2025-53077MEDIUMAn execution after redirect in Samsung DMS(Data Management Server) allows attackers to execute limited functions without permissions. An attEPSS 0.3%CVE-2026-10271MEDIUMa4m4 Student-Management-System Admin Endpoint admin redirectEPSS 0.3%