CVE-2026-9245CVE-2026-9245是Devolutions Server外部门户认证流程中的一个输入验证安全漏洞。该漏洞由于对用户提供的重定向URL缺乏充分的验证和过滤,攻击者可以构造恶意的登录链接,将受害者重定向到任意外部域名。攻击者通常利用钓鱼邮件或社交工程手段,诱骗用户点击特制的链接。由于重定向发生在合法的登录流程中,受害者很难察觉异常,容易泄露敏感凭据或遭受进一步攻击。此漏洞无需认证即可利用,但需要用户交互才能完成攻击。CVSS 3.1评分5.0,属于中等严重程度。
该漏洞位于Devolutions Server的外部门户认证提供者流程中。攻击者通过在登录链接的回调URL参数中注入恶意域名,实现钓鱼重定向。具体来说,系统在处理认证回调时,未对redirect_uri或类似参数进行严格的域名白名单校验。攻击者可以构造类似https://target-server.com/auth/external?redirect=https://attacker-controlled-domain.com/fake-login的URL,当受害者点击后,会先经过正常的认证流程,然后被重定向到攻击者控制的域名。由于浏览器地址栏仍显示原始的合法域名,受害者很难察觉已被钓鱼。此攻击可用于窃取凭据、会话cookie或进行进一步的社会工程攻击。攻击复杂度较高(AC:H),因为需要精确构造URL并诱导用户点击。