CVE-2025-64116Movary是一款用于追踪、评分和浏览电影观看历史的Web应用程序。该应用在0.69.0之前的版本中存在一个开放重定向(Open Redirect)安全漏洞。漏洞位于登录页面,具体表现为登录页面接受一个redirect参数但未对其进行有效验证。攻击者可以构造恶意链接,利用该漏洞将已经登录的用户重定向到任意外部网站。此漏洞的潜在危害包括:钓鱼攻击,用户被重定向到仿冒网站后可能泄露敏感信息;信任链破坏,利用目标网站的信誉进行恶意活动;以及进一步的社会工程学攻击。由于该漏洞需要用户交互(点击恶意链接),因此CVSS评分相对较低,但仍需及时修复。
漏洞根源在于Movary登录页面(login.php或等效路由)对redirect参数的处理缺乏安全验证。攻击者可以通过构造类似如下的URL来利用此漏洞:/login?redirect=https://evil.example.com。系统在接受redirect参数后,会在用户成功认证后直接将用户重定向到该外部URL,而不会检查目标域名是否为可信域名或内部域名。攻击者通常会结合钓鱼邮件或其他社会工程手段,诱导已登录用户点击此类恶意链接。由于用户已经登录,系统会自动完成认证流程,然后执行重定向操作,用户可能在不知情的情况下被带到恶意网站。该漏洞的CVSS向量显示攻击复杂度低(AC:L),无需特殊权限(PR:N),但需要用户交互(UI:R),通过网络可利用(AV:N),对机密性和完整性有低影响(C:L/I:L),对可用性无影响(A:N)。修复方案是在0.69.0版本中对该参数进行了验证或限制,仅允许重定向到内部相对路径。