PT-2026-50603 · Cakephp+2 · Cakephp+2
CVE-2026-55590
·
Publicado
2026-06-17
·
Atualizado
2026-07-14
CVSS v3.1
6.1
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
CakePHP Authentication versões anteriores a 2.11.1
CakePHP Authentication versões anteriores a 3.3.6
CakePHP Authentication versões anteriores a 4.1.1
Description
A função
getLoginRedirect() contém uma fraqueza a bypasses de barra invertida (backslash). Isso permite que alvos de redirecionamento com nomes de host controlados por atacantes sejam processados através do parâmetro de string de consulta de redirecionamento.Recommendations
Atualize para a versão 2.11.1.
Atualize para a versão 3.3.6.
Atualize para a versão 4.1.1.
Como medida de mitigação, adicione validação de aplicação ao parâmetro de string de consulta de redirecionamento.
Exploit
Correção
Open Redirect
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Cakephp
Authentication
Cakephp/Authentication