CVE-2026-30346hunvreus DevPush v0.3.2版本的/api/google/authorize端点存在开放重定向漏洞。由于服务端未对重定向参数进行有效验证,攻击者可构造恶意URL诱导用户点击,将受害者重定向至钓鱼网站或恶意站点,进而窃取用户凭证或实施社会工程学攻击。
该漏洞位于hunvreus DevPush的Google授权接口/api/google/authorize中。应用程序在处理OAuth流程或类似回调时,直接使用了用户可控的输入(如redirect_uri参数)作为HTTP 302重定向的目标地址,且未建立允许域名的白名单校验机制。攻击者利用此缺陷,可将重定向地址篡改为任意恶意网站。当受害者访问攻击者精心构造的链接时,浏览器会跟随服务端的Location头跳转至恶意页面,利用用户对原域名的信任进行网络钓鱼。