CVE-2026-34847Hoppscotch是一款开源API开发生态系统。在2026.3.0版本之前,其/enter页面存在一个基于DOM的开放重定向安全漏洞。攻击者可以通过构造恶意的redirect查询参数,诱导用户点击链接。由于系统未对该参数进行严格的合法性验证,用户访问后会被重定向至攻击者指定的恶意网站。该漏洞可能导致钓鱼攻击或窃取敏感信息。官方已在2026.3.0版本中修复了此问题。
该漏洞属于DOM型开放重定向。在Hoppscotch的/enter页面中,前端JavaScript代码直接读取URL中的redirect查询参数,并将其值用于构建跳转链接,而没有进行白名单校验或同源检查。攻击者可利用此特性,构造类似https://target.com/enter?redirect=https://evil.com的恶意链接。由于CVSS向量显示无需认证(PR:N)且需要用户交互(UI:R),攻击者通常通过社会工程学手段(如钓鱼邮件)诱骗受害者点击该链接。一旦用户点击,浏览器会执行重定向逻辑,将用户带至攻击者控制的站点。虽然此漏洞本身不直接导致服务器端数据泄露,但常被作为网络钓鱼攻击链中的一环,绕过用户对域名的初步信任检查。