Middleware bouwt redirect uit X-Forwarded-Host (host-header-injection) #120

Closed
opened 2026-05-26 18:23:49 +00:00 by jesse-a · 1 comment
Owner

Severity: MEDIUM

De /login-redirect bij ongeldige sessie bouwde de URL deels uit de X-Forwarded-Host-header — die kan een client zelf zetten. Een aanvaller kon zo een phishing-link sturen waarbij na login de redirect naar een vreemd domein ging.

Fix: redirect-URL bouwt uit req.nextUrl (de request-URL zelf), niet uit de XFH-header.

**Severity: MEDIUM** De `/login`-redirect bij ongeldige sessie bouwde de URL deels uit de `X-Forwarded-Host`-header — die kan een client zelf zetten. Een aanvaller kon zo een phishing-link sturen waarbij na login de redirect naar een vreemd domein ging. **Fix**: redirect-URL bouwt uit `req.nextUrl` (de request-URL zelf), niet uit de XFH-header.
Author
Owner

Opgelost in commit 4d080f2.

Opgelost in commit 4d080f2.
Sign in to join this conversation.
No milestone
No project
No assignees
1 participant
Notifications
Due date
The due date is invalid or out of range. Please use the format "yyyy-mm-dd".

No due date set.

Dependencies

No dependencies set.

Reference
jesse-a/OpenCRM#120
No description provided.