漏洞概述 漏洞名称: Open redirect in Phoenix.LiveView.validate_local_url!/2 via ASCII tab, LF and CR CVE编号: CVE-2026-64941 发布日期: 2026-08-10 更新日期: 2026-08-10 严重程度: LOW 2.1 描述: 在 中, 函数通过 验证目标路径时,未正确处理包含 ASCII tab、LF 和 CR 的 URL,导致攻击者可以发送一个包含这些字符的 URL,从而绕过验证并实现开放重定向。 影响范围 受影响版本: - 0.5.0 到 1.0.19 - 1.1.0-rc.0 到 1.1.31 - 1.2.0-rc.0 到 1.2.9 修复方案 工作区: - 在传递给 或 之前,拒绝任何包含 ASCII tab、LF 或 CR 的不可信值。 - 或者,将客户端提供的导航目标映射到一组已知的良好路径,而不是直接转发。 POC代码 其他信息 参考链接: - GitHub 仓库 - OSVDB 记录 贡献者 发现者: Enrico Nicolio 修复开发者: Steffen Deusch, José Valim 分析者: Jonatan Männchen / EEF CVSS 评分 CVSS 评分: 2.1 CVSS 向量: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:N 备注 默认状态: 未受影响 CPE: cpe:2.3:a:phoenixframework:phoenix_live_view:::::::: 总结 该漏洞允许攻击者通过构造包含 ASCII tab、LF 和 CR 的 URL 来绕过 的验证,实现开放重定向。建议受影响的用户升级到修复版本或采取上述工作区措施。