CWE-601: URL Redirection to Untrusted Site ('Open Redirect')

CWE-601 là gì?

MITRE CWE

The web application accepts a user-controlled input that specifies a link to an external site, and uses that link in a redirect.

Chưa thể hoàn tất phân tích. Dữ liệu CWE chính thức vẫn được hiển thị bên dưới.

Bước xác minh ngắn giúp bảo vệ nguồn dữ liệu chính thức và hạn chế việc gọi AI tự động.

Định nghĩa MITRE gốc (tiếng Anh)

MITRE CWE

The web application accepts a user-controlled input that specifies a link to an external site, and uses that link in a redirect.

Phishing is a general term for deceptive attempts to coerce private information from users that will be used for identity theft.

Mô tả chi tiết

Chưa thể hoàn tất phân tích. Dữ liệu CWE chính thức vẫn được hiển thị bên dưới.

Đặc điểm

Chưa thể hoàn tất phân tích. Dữ liệu CWE chính thức vẫn được hiển thị bên dưới.

Giai đoạn hình thành

  • Kiến trúc và thiết kế
  • Hiện thực hóa

Tác động thường gặp

Chưa thể hoàn tất phân tích. Dữ liệu CWE chính thức vẫn được hiển thị bên dưới.
  • Kiểm soát truy cập

    Vượt qua cơ chế bảo vệ, Chiếm đặc quyền hoặc mạo danh

  • Kiểm soát truy cập, Tính bí mật, Khác

    Vượt qua cơ chế bảo vệ, Chiếm đặc quyền hoặc mạo danh, Khác

Biện pháp giảm thiểu

Chưa thể hoàn tất phân tích. Dữ liệu CWE chính thức vẫn được hiển thị bên dưới.
  • Hiện thực hóa · Kiểm tra dữ liệu đầu vào
  • Kiến trúc và thiết kế
  • Kiến trúc và thiết kế · Áp đặt quy tắc bằng chuyển đổi
  • Kiến trúc và thiết kế
  • Kiến trúc và thiết kế, Hiện thực hóa · Giảm bề mặt tấn công
  • Vận hành · Tường lửaHiệu quả: Khá

Phương pháp phát hiện

Chưa thể hoàn tất phân tích. Dữ liệu CWE chính thức vẫn được hiển thị bên dưới.
  • Phân tích tĩnh thủ côngHiệu quả: Cao
  • Phân tích động tự động
  • Phân tích tĩnh tự động
  • Phân tích tĩnh tự độngHiệu quả: Cao
  • Phân tích tĩnh tệp nhị phân hoặc bytecode tự độngHiệu quả: Cao
  • Phân tích động với diễn giải kết quả tự độngHiệu quả: Cao
  • Phân tích động với diễn giải kết quả thủ côngHiệu quả: Cao
  • Phân tích tĩnh mã nguồn thủ côngHiệu quả: Cao
  • Phân tích tĩnh mã nguồn tự độngHiệu quả: Cao
  • Rà soát kiến trúc hoặc thiết kếHiệu quả: Cao

Lỗ hổng điển hình

Chưa thể hoàn tất phân tích. Dữ liệu CWE chính thức vẫn được hiển thị bên dưới.

Các ví dụ này chỉ minh họa cho mục CWE, không phải danh sách đầy đủ mọi lỗ hổng liên quan.

Nguồn và tài liệu tham khảo

Tham chiếu

CWE™ Program, operated by The MITRE Corporation. Copyright © 2006–2026, The MITRE Corporation. The MITRE Corporation hereby grants you a non-exclusive, royalty-free license to use CWE for research, development, and commercial purposes. CWE Terms of Use.

Tìm hiểu thêm

Kiểm tra chuyên sâu cùng giải pháp quản lý rủi ro Web toàn diện

Giải pháp CyStack VulnScan liên tục phát hiện tài sản, xác minh lỗ hổng và giúp đội ngũ bảo mật ưu tiên khắc phục cho toàn bộ doanh nghiệp.

Khám phá CyStack VulnScan
CyStack VulnScan dashboard