โ† Back to Dashboard

External Link Redirect

This feature allows redirecting users to external resources. Enter a URL below to be redirected.

Quick Links (Safe):

Current Redirect URL:

/vulnerabilities/open-redirect/

Crafted Phishing Link:

http://localhost/vulnlab/vulnerabilities/open-redirect/?url=https://evil-phishing-site.com&go=1

๐ŸŽฏ Vulnerability Info

Type: Open Redirect / Unvalidated Redirect

Severity: Medium

๐Ÿ’ก How to Exploit

  • URL parameter is not validated
  • Can redirect to any external site
  • Useful for phishing attacks
  • Trusted domain used to mask malicious URL

๐Ÿงช Attack Scenarios

  1. Attacker creates phishing page (looks like login)
  2. Crafts URL with trusted domain + malicious redirect
  3. Victim clicks link (sees trusted domain)
  4. Gets redirected to attacker's phishing site
  5. Victim enters credentials on fake page

๐Ÿงช Sample Payloads

?url=https://evil.com&go=1 ?url=//evil.com&go=1 ?url=https://evil.com%2f%2f&go=1 ?url=//google.com%40evil.com&go=1 ?url=https://trusted.com.evil.com&go=1 ?url=javascript:alert(1) ?url=data:text/html,<script>alert(1)</script>

๐Ÿ”ง Bypass Techniques

  • //evil.com - Protocol-relative URL
  • \/\/evil.com - Backslash bypass
  • https:evil.com - Missing slashes
  • %0d%0aLocation:evil.com - Header injection
  • @evil.com - URL parsing quirks

โš ๏ธ Impact

  • Phishing attacks with trusted URL
  • Credential theft
  • Malware distribution
  • OAuth token theft