OPEN REDIRECT — PoC VERIFIED
Anda baru saja dialihkan dari jurnal.unissula.ac.id
Halaman ini adalah bukti temuan kerentanan Open Redirect pada portal jurnal
Universitas Islam Sultan Agung (jurnal.unissula.ac.id — OJS 2.4.7.1).
Kejadian yang baru Anda alami
Anda mengklik tautan berikut:
https://jurnal.unissula.ac.id/index.php/index/login/signOut?source=.jkdimz.my.id
Server menjawab:
HTTP/1.1 302 Found
Location: https://jurnal.unissula.ac.id.jkdimz.my.id/
Hostname ini berisi "jurnal.unissula.ac.id" namun sebenarnya subdomain dari
jkdimz.my.id (milik peneliti keamanan), karena OJS tidak memvalidasi parameter
source pada endpoint /login/signOut.
Mengapa ini berbahaya?
- Address bar tampak "jurnal.unissula.ac.id..." — korban mengira masih di situs kampus.
- Penyerang dapat menampilkan halaman login palsu yang identik untuk mencuri kredensial.
- Redirect bersifat otomatis (HTTP 302 server-side) tanpa klik tambahan.
- Ter-dokumentasi sebagai pola: CVE-2024-7902 (OJS ≤ 3.4.0-6).
Bukti teknis (log akses ini)
POC-LANDING | 2026-10-10T22:36:35.778Z | /sitemap.xml | referer=(direct) | ip=216.73.216.212 | ua=Mozilla/5.0 AppleWebKit/537.36 (KHTML, like Gecko; compatible; ClaudeBot/1.0; +claudebot@anthropic.com)
Demo terkendali oleh peneliti keamanan (Muhammad Ilyas — 9 Okt 2026), bukan upaya phishing.
Tidak ada kredensial yang dikumpulkan.
← kembali ke jkdimz.my.id