Ir al contenido principal
短.be

Redirección abierta

Vulnerabilidad de una aplicación web que redirige a cualquier URL especificada externamente sin validación. Se explota en ataques de phishing.

23 ago 2026 · Lectura de aproximadamente 2 min

Seguridad

La redirección abierta (Open Redirect) es una vulnerabilidad en la que una aplicación web utiliza como destino de redirección el valor de un parámetro URL proporcionado externamente sin verificarlo. En el Top 10 de OWASP (Open Web Application Security Project) figura como CWE-601 (redirección de URL a un sitio no confiable), dentro del control de acceso deficiente (A01), la categoría que encabeza la edición de 2025.

Un ejemplo concreto: si la URL "https://sitio-confiable.com/redirect?url=https://sitio-malicioso.com" hace que sitio-confiable.com redirija sin validar el parámetro url, el usuario cree estar haciendo clic en un enlace de un dominio de confianza pero acaba en un sitio malicioso.

La razón por la que se explota en ataques de phishing es que un dominio de confianza actúa como puerta de entrada al enlace. Los filtros de seguridad del correo electrónico y la propia inspección visual del usuario tienden a considerar seguro un enlace cuyo dominio inicial es legítimo.

Los servicios de acortamiento de URL son esencialmente servicios de redirección, por lo que están estrechamente relacionados con este problema. Existen casos reales en los que usuarios malintencionados crean enlaces a sitios de phishing a través de servicios de acortamiento. Los servicios de acortamiento también aplican contramedidas, pero por lo general no se publica qué métodos emplean ni cuánto alcanzan a detectar. Entre las medidas visibles para el usuario están las páginas de advertencia que muestran el destino antes de redirigir (splash pages) y un canal para denunciar el uso indebido. Que existan esas funciones no significa que los enlaces emitidos por el servicio sean seguros. En lugar de juzgar la seguridad a partir de suposiciones sobre esos mecanismos, resulta más fiable atenerse a lo que se puede comprobar desde fuera.

Para que los desarrolladores prevengan la redirección abierta, es eficaz restringir los destinos mediante listas blancas, permitir solo URL relativas y validar el dominio de destino. Nunca se debe usar directamente un parámetro URL como destino de redirección sin validación.

Hay dos huecos que sobreviven a una validación aparentemente correcta. El primero es comparar el dominio por prefijo: una URL como "https://sitio-confiable.com.dominio-atacante.example/" alarga el nombre de host hacia la derecha y supera esa comprobación, por lo que conviene analizar la URL, extraer el nombre de host y exigir una coincidencia exacta con la lista blanca. El segundo es dar por relativa cualquier cadena que empiece por barra: "//dominio-atacante.example/" se interpreta como URL relativa al esquema y lleva el navegador a otro dominio, así que los valores que empiezan por dos barras deben tratarse como URL externas.

Compartir en XHatena

¿Te resultó útil este artículo?

Términos relacionados

Artículos relacionados

Preguntas frecuentes

¿Qué tan peligrosa es la redirección abierta?
Por sí sola no provoca directamente una filtración de datos ni una intrusión en el sistema, pero aumenta significativamente la tasa de éxito de los ataques de phishing. Al poder usar la URL de un dominio de confianza como punto de entrada, los usuarios son más fáciles de engañar. En el Top 10 de OWASP figura como CWE-601, dentro del control de acceso deficiente (A01), la categoría que encabeza la edición de 2025.
¿Un servicio de acortamiento de URL es un tipo de redirección abierta?
Técnicamente es un servicio de redirección, pero el destino se limita a la URL registrada en el servicio y un parámetro de la petición no puede sustituirlo por otro cualquiera. Ahí está la diferencia con una vulnerabilidad que convierte en destino un valor recibido desde fuera. El destino registrado puede ser malicioso de todos modos, así que conviene confirmar quién envía un enlace corto antes de abrirlo.
¿Cómo puedo comprobar si mi sitio tiene redirección abierta?
Revisa los endpoints que realizan redirecciones y verifica que no se esté usando directamente una URL externa en el encabezado Location. También es eficaz realizar un escaneo automatizado con herramientas como OWASP ZAP.

Pon los términos en práctica

Acorta una URL gratis