重要情報 件名 PHPGurukul COVID-19 Testing Management System 2021版のオープンリダイレクト 説明 COVID-19 Testing Management System の search-report-result.php エンドポイントには、オープンリダイレクトの脆弱性が存在します。このアプリケーションは、ユーザーが指定した URL パラメータを受け入れ、適切に検証せずにユーザーをリダイレクトします。これにより、攻撃者は被害者を外部の、おそらくは悪意のあるウェブサイトへリダイレクトする malicious な URL を作成することが可能です。 影響を受けるエンドポイント /search-report-result.php?q=https://example.com 影響 攻撃者は以下を行うことができます: - ユーザーをフィッシングページやマルウェア感染サイトにリダイレクトする - 元のドメインの信頼性を悪用する(フィッシング攻撃で使用) - リクエストベースのアクセス制御やフィルタリングメカニズムを迂回する 修復アドバイス リダイレクト先 URL を許可ドメインのホワイトリストに対して検証する 外部 URL を拒否するか、サニタイズする 内部リダイレクトには相対パスを使用する ソースコード https://targetsite.com/search-report-result.php?search=html-open-redirection-payload ユーザー User (UID 58635) 提出者 [提出詳細は非表示]