PT-2026-99149 · Cotonti · Cotonti
CVE-2026-100523
·
Publicado
2026-09-26
·
Atualizado
2026-09-26
CVSS v3.1
6.1
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Cotonti versões anteriores a 1.0.1
Description
Um problema de redirecionamento aberto existe no endpoint 'message.php'. A aplicação decodifica em base64 o parâmetro
redirect sem realizar a validação adequada do domínio. Isso permite que atacantes não autenticados criem links maliciosos contendo URLs externas codificadas, que podem redirecionar usuários para sites arbitrários usando tags meta refresh, potencialmente facilitando ataques de phishing.Recommendations
Atualize o Cotonti para uma versão posterior à 1.0.0.
Como mitigação temporária, restrinja o acesso ao endpoint 'message.php' ou evite usar o parâmetro
redirect até que uma correção seja aplicada.Exploit
Correção
Open Redirect
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Cotonti