PT-2026-56673 · Git+2 · Waku
CVE-2026-49456
·
Publicado
2026-07-08
·
Atualizado
2026-09-03
CVSS v3.1
3.1
Baixa
| Vetor | AV:N/AC:H/PR:N/UI:R/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Waku versões anteriores a 1.0.0-beta.1
Descrição
A função
unstable redirect() exportada de waku/router/server aceita uma string arbitrária e a reflete inalterada no cabeçalho de resposta HTTP Location, sem validação de URL, restrição de esquema ou imposição de caminho único. Quando as aplicações passam entradas controladas pelo usuário para esta função, isso permite ataques de redirecionamento aberto. Um invasor pode usar um link manipulado para redirecionar usuários para um domínio externo para phishing, coleta de credenciais ou roubo de tokens OAuth. Além disso, URLs relativas ao esquema (começando com //) podem burlar filtros simples que verificam apenas http:// ou https://. O problema ocorre porque a variável location é passada através de createCustomError() e getErrorInfo() e é eventualmente refletida no headers.location da resposta de saída sem sanitização.Recomendações
Atualize para a versão 1.0.0-beta.1.
Como medida paliativa temporária, evite passar entradas controladas pelo usuário para a função
unstable redirect().Exploit
Correção
Open Redirect
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Waku