CVE-2026-1406CVE-2026-1406是BootDo应用中的一个开放重定向(Open Redirect)漏洞。该漏洞存在于AccessControlFilter.java文件的redirectToLogin函数中,攻击者可以通过操纵Host Header参数实现任意URL重定向。由于该漏洞利用门槛较低,攻击者可以诱导用户访问恶意构造的链接,将用户重定向到钓鱼网站或恶意页面,从而窃取用户凭据或进行其他恶意活动。BootDo是一个基于Java的快速开发平台,该漏洞影响版本至commit 5ccd963c74058036b466e038cff37de4056c1600。漏洞已公开披露,CVSS评分3.5,属于低危级别,但仍需关注潜在的社会工程学攻击风险。
该漏洞位于BootDo的AccessControlFilter.java文件中,具体是redirectToLogin函数存在开放重定向问题。漏洞根源在于应用直接使用HTTP请求中的Host头部值进行重定向操作,而未对Host参数进行充分验证。当用户访问受保护资源但未登录时,应用会调用redirectToLogin函数进行重定向,如果攻击者构造恶意的Host Header(如Host: evil.com),应用会将用户重定向到攻击者控制的域名。攻击者可以通过发送带有伪造Host头的请求,诱导用户访问钓鱼页面或恶意网站。由于该应用使用滚动发布模型,特定版本信息不可用,建议用户检查代码库版本并确认是否包含问题commit。