Open-Redirect-Schwachstelle und ihr Phishing-Risiko
22. September 2026
Ein Open Redirect ist, wenn eine Anwendung einen Nutzer ohne Prüfung an eine Adresse weiterleitet, die der Nutzer kontrolliert. Es leckt für sich keine Daten; stattdessen vermietet es die Vertrauenswürdigkeit Ihrer Site an Angreifer: Das Opfer klickt eine vertraute Domain (Ihre), landet aber auf der Site des Angreifers. Deshalb ist es in Phishing-Kampagnen verbreitet.
Wie es entsteht
Anwendungen tragen oft einen “wohin kehren wir zurück?”-Parameter: Post-Login-Weiterleitungen, “Weiter”-Links, Logout-Abläufe. Beispiel:
https://ihreseite.de/login?next=/dashboard
Leitet die Anwendung ohne Prüfung zum next-Wert weiter, kann der Angreifer ihn auf eine externe Adresse lenken:
https://ihreseite.de/login?next=https://falsche-ihreseite.example/login
Das Opfer vertraut dem ihreseite.de-Link und klickt; nach dem Login (oder direkt) wird es auf die pixelgenaue gefälschte Login-Seite des Angreifers weitergeleitet und gibt dort seine Zugangsdaten ein.
Warum es gefährlich ist
- Vertrauensübertragung: E-Mail-Filter und Nutzer vertrauen der vertrauten Domain; der Link beginnt echt mit Ihrer Domain, also sinkt der Verdacht.
- In OAuth/Token-Abläufen verschärft es sich: trägt das Weiterleitungsziel ein Token oder einen Code, kann Open Redirect diese sensiblen Werte an den Angreifer lecken.
Prävention
- Ausgehende Weiterleitungen per Allowlist beschränken. Nur eigene Pfade (relativ, wie
/dashboard) oder vorab genehmigte Domains erlauben. - Die rohe Nutzer-URL nicht als Weiterleitungsziel verwenden. Wo möglich das Ziel auf einen Bezeichner (einen festen Seitenschlüssel) abbilden statt auf eine vollständige URL.
- Relative Pfade korrekt auflösen. Sicherstellen, dass protokollrelative Werte wie
//falsch.examplenicht nach außen entkommen; nur “beginnt es mit http?” zu prüfen genügt nicht. - Müssen Sie extern weiterleiten, warnt eine explizite “Sie verlassen diese Site”-Zwischenseite den Nutzer.
Zusammenfassung
Open Redirect verleiht die Adressleisten-Vertrauenswürdigkeit Ihrer Site an Angreifer und erleichtert Phishing. Die Lösung ist klar: Weiterleitungsziele per Allowlist beschränken, die rohe Nutzer-URL nicht als Ziel verwenden und Pfade korrekt gegen protokollrelative Umgehungen auflösen.
Quellen: OWASP Unvalidated Redirects and Forwards Cheat Sheet, CWE-601.
Sind die Weiterleitungsparameter Ihrer Site für Open Redirect anfällig? Der Scan von CyberTestify bewertet dies an erkannten Eintrittspunkten.