PT-2026-46062 · Unknown · Fossbilling

Sainithin0309

·

Publicado

2026-06-03

·

Atualizado

2026-06-04

·

CVE-2026-43924

CVSS v4.0

4.8

Média

VetorAV:N/AC:L/AT:N/PR:H/UI:P/VC:N/VI:N/VA:N/SC:N/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas FOSSBilling versões anteriores a 0.8.0
Description O módulo Redirect não valida o esquema de URL dos URLs de destino configurados por administradores antes de serem armazenados ou emitidos. Isso permite a configuração de URLs externas arbitrárias como alvos de redirecionamento, possibilitando redirecionamentos abertos que podem ser utilizados em ataques de phishing. Quando um usuário segue um URL legítimo, ele pode ser silenciosamente redirecionado para um site externo controlado por um invasor através de uma resposta 301 (Moved Permanently), que é armazenada persistentemente no cache dos navegadores. A exploração requer privilégios de administrador para criar ou modificar entradas de redirecionamento.
Recommendations Atualizar para a versão 0.8.0. Restringir o acesso administrativo ao módulo Redirect apenas a administradores confiáveis. Auditar as entradas de redirecionamento existentes na tabela extension meta onde extension está definido como mod redirect para identificar URLs de destino inesperados ou externos.

Correção

Open Redirect

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-43924

Produtos afetados

Fossbilling