Vulnerabilidad en FOSSBilling (CVE-2026-43924)
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-601
Redireccionamiento de URL a sitio no confiable (Open Redirect)
Fecha de publicación:
03/06/2026
Última modificación:
22/07/2026
Descripción
FOSSBilling es un sistema de facturación y gestión de clientes gratuito y de código abierto. Antes de la versión 0.8.0, el módulo Redirect no valida el esquema de URL de las URL de destino configuradas por el administrador antes de almacenar o emitir redirecciones. Esto permite que se configuren URL externas arbitrarias como objetivos de redirección, creando una vulnerabilidad de redirección abierta explotable para ataques de phishing. Los usuarios que siguen una URL legítima de FOSSBilling pueden ser redirigidos silenciosamente a un sitio externo controlado por un atacante. La redirección se emite como una respuesta 301 (Movido Permanentemente), que los navegadores almacenan en caché de forma persistente, amplificando el impacto. La explotación requiere privilegios de administrador para crear o modificar entradas de redirección, limitando los escenarios de ataque prácticos a entornos multiadministrador o cuentas de administrador comprometidas. La versión 0.8.0 corrige el problema. Algunas soluciones alternativas están disponibles. Restrinja el acceso de administrador al módulo Redirect solo a administradores de confianza y/o audite las entradas de redirección existentes en la base de datos (la tabla 'extension_meta' con 'extension = 'mod_redirect'') en busca de URL de destino inesperadas o externas.
Impacto
Puntuación base 4.0
4.80
Gravedad 4.0
MEDIA



