Pikachu-url重定向-不安全的url跳转

不安全的url跳转

不安全的url跳转问题可能发生在一切执行了url地址跳转的地方。如果后端采用了前端传进来的(可能是用户传参,或者之前预埋在前端页面的url地址)参数作为了跳转的目的地,而又没有做判断的话就可能发生"跳错对象"的问题。

url跳转比较直接的危害是:

钓鱼,既攻击者使用漏洞方的域名(比如一个比较出名的公司域名往往会让用户放心的点击)做掩盖,而最终跳转的确实钓鱼网站

这里的跳转时通过url传递参数的,可以传一个外部链接,如http://www.baidu.com ,

从后端代码可以看到,这里没做任何限制直接跳过去了;

防御手段:

服务端配置跳转白名单或域名白名单,只对合法的 URL 做跳转

相关推荐
爱思考的发菜_汽车网络信息安全2 分钟前
汽车网络安全:RSA算法详细解析
安全·web安全·汽车
ん贤6 分钟前
双Token的致命漏洞,你的系统安全吗?
安全·系统安全
深盾科技7 分钟前
Windows 11 24H2内核堆栈保护:系统安全新盾牌
安全·系统安全
普通网友10 分钟前
等保2.0合规指南:三级系统安全要求与落地
安全·系统安全
Guheyunyi10 小时前
智能守护:视频安全监测系统的演进与未来
大数据·人工智能·科技·安全·信息可视化
Traced back11 小时前
WinForms 线程安全三剑客详解
安全·c#·winform
汉堡包00111 小时前
【网安基础】--内网代理转发基本流程(正向与反向代理)
安全·web安全·php
桌面运维家13 小时前
vDisk VOI/IDV权限管理怎么做?安全方案详解
安全
世界尽头与你14 小时前
(修复方案)kibana 未授权访问漏洞
安全·网络安全·渗透测试
xixixi7777714 小时前
今日 AI 、通信、安全行业前沿日报(2026 年 2 月 4 日,星期三)
大数据·人工智能·安全·ai·大模型·通信·卫星通信