CVE-2026-6795DivvyDrive Information Technologies Inc.开发的DivvyDrive应用程序存在严重的URL开放重定向漏洞(CVE-2026-6795)。该漏洞影响版本从4.8.2.9开始,直至4.8.3.2之前的所有版本。由于应用程序未能正确处理用户输入的参数,攻击者可利用此漏洞实施参数注入攻击。此漏洞CVSS v3.1评分为9.6,属于严重级别。攻击者无需认证即可利用该漏洞,通过诱导用户点击特制链接,将用户重定向至恶意网站。这不仅可能导致敏感信息泄露(如会话ID、凭证),还可能破坏数据的完整性和系统的可用性。鉴于其攻击向量低且无需用户权限,该漏洞对广大用户构成了极高的安全风险,建议立即采取修复措施。
该漏洞的核心原理是开放重定向(Open Redirect),具体表现为参数注入。在DivvyDrive的受影响版本中,特定接口接收用户提供的URL参数(如`redirect`、`url`或`next`),并在未进行充分的安全验证(如白名单校验、同源检查)的情况下,直接将其用于生成HTTP重定向响应(如302 Found)。攻击者可以构造恶意链接,例如 `http://victim-site.com/login?redirect=http://attacker-site.com/phishing`。当受害者访问此链接时,服务器会解析`redirect`参数,并将受害者的浏览器重定向至`attacker-site.com`。由于攻击向量为网络(AV:N)且无需认证(PR:N),攻击门槛极低。尽管需要用户交互(UI:R),但这种漏洞常被用作网络钓鱼攻击的跳板。攻击者利用受害者的信任(因为域名部分看起来是合法的),诱导其输入敏感信息或下载恶意软件。根据提供的CVSS向量(S:C/C:H/I:H/A:H),该漏洞被认为具有极高的影响范围和破坏力。这可能意味着一旦发生重定向,攻击链可进一步延伸,导致会话劫持、恶意脚本执行或关键数据被篡改和删除,从而全面危及系统的机密性、完整性和可用性。