CVE-2025-1885CVE-2025-1885是Restajet Information Technologies Inc.开发的在线订餐系统中的一个开放重定向(Open Redirect)漏洞。该漏洞允许攻击者将用户重定向到任意外部网站,从而实施钓鱼攻击、窃取用户凭证或进行其他恶意活动。漏洞存在于系统对URL参数的处理过程中,未对用户输入的跳转目标进行充分的验证和限制。由于该漏洞需要用户交互(点击恶意链接),攻击者通常通过钓鱼邮件或社交工程手段诱导受害者访问构造的恶意链接。开放重定向漏洞虽然看起来危害较低,但常被用于钓鱼攻击链中,增加攻击的可信度和成功率。该漏洞影响截至19122025的所有版本,厂商在收到安全通知后未作出任何回应。
开放重定向漏洞发生在Web应用程序接受用户可控的输入并将其用于构建重定向URL的场景中。在Restajet在线订餐系统中,攻击者可以通过构造特殊的URL参数(如redirect、url、next等),将恶意网站地址注入到重定向目标中。当用户访问包含恶意参数的链接时,系统会将其重定向到攻击者控制的外部网站。攻击者通常利用可信域名的信誉来提高钓鱼成功率,例如使用类似login.example.com?redirect=evil.com的构造方式。该漏洞的CVSS向量显示攻击复杂度低(AC:L),但需要低权限用户参与(PR:L)并触发用户交互(UI:R),这意味着攻击者需要诱导已登录用户点击恶意链接。防御此类漏洞需要对所有重定向目标进行严格的URL白名单验证,拒绝任何指向外部域名的重定向请求。