← Alle Artikel

Open-Redirect-Schwachstelle und ihr Phishing-Risiko

22. September 2026

Open-Redirect-Schwachstelle und ihr Phishing-Risiko

Ein Open Redirect ist, wenn eine Anwendung einen Nutzer ohne Prüfung an eine Adresse weiterleitet, die der Nutzer kontrolliert. Es leckt für sich keine Daten; stattdessen vermietet es die Vertrauenswürdigkeit Ihrer Site an Angreifer: Das Opfer klickt eine vertraute Domain (Ihre), landet aber auf der Site des Angreifers. Deshalb ist es in Phishing-Kampagnen verbreitet.

Wie es entsteht

Anwendungen tragen oft einen “wohin kehren wir zurück?”-Parameter: Post-Login-Weiterleitungen, “Weiter”-Links, Logout-Abläufe. Beispiel:

https://ihreseite.de/login?next=/dashboard

Leitet die Anwendung ohne Prüfung zum next-Wert weiter, kann der Angreifer ihn auf eine externe Adresse lenken:

https://ihreseite.de/login?next=https://falsche-ihreseite.example/login

Das Opfer vertraut dem ihreseite.de-Link und klickt; nach dem Login (oder direkt) wird es auf die pixelgenaue gefälschte Login-Seite des Angreifers weitergeleitet und gibt dort seine Zugangsdaten ein.

Warum es gefährlich ist

  • Vertrauensübertragung: E-Mail-Filter und Nutzer vertrauen der vertrauten Domain; der Link beginnt echt mit Ihrer Domain, also sinkt der Verdacht.
  • In OAuth/Token-Abläufen verschärft es sich: trägt das Weiterleitungsziel ein Token oder einen Code, kann Open Redirect diese sensiblen Werte an den Angreifer lecken.

Prävention

  1. Ausgehende Weiterleitungen per Allowlist beschränken. Nur eigene Pfade (relativ, wie /dashboard) oder vorab genehmigte Domains erlauben.
  2. Die rohe Nutzer-URL nicht als Weiterleitungsziel verwenden. Wo möglich das Ziel auf einen Bezeichner (einen festen Seitenschlüssel) abbilden statt auf eine vollständige URL.
  3. Relative Pfade korrekt auflösen. Sicherstellen, dass protokollrelative Werte wie //falsch.example nicht nach außen entkommen; nur “beginnt es mit http?” zu prüfen genügt nicht.
  4. Müssen Sie extern weiterleiten, warnt eine explizite “Sie verlassen diese Site”-Zwischenseite den Nutzer.

Zusammenfassung

Open Redirect verleiht die Adressleisten-Vertrauenswürdigkeit Ihrer Site an Angreifer und erleichtert Phishing. Die Lösung ist klar: Weiterleitungsziele per Allowlist beschränken, die rohe Nutzer-URL nicht als Ziel verwenden und Pfade korrekt gegen protokollrelative Umgehungen auflösen.

Quellen: OWASP Unvalidated Redirects and Forwards Cheat Sheet, CWE-601.

Sind die Weiterleitungsparameter Ihrer Site für Open Redirect anfällig? Der Scan von CyberTestify bewertet dies an erkannten Eintrittspunkten.