{"id":"CVE-2021-32805","aliases":["GHSA-624f-cqvr-3qw4","PYSEC-2021-359"],"url":"https://o3.security/vulnerability/CVE-2021-32805","summary":"Flask-AppBuilder Open Redirect vulnerability","details":"Flask-AppBuilder is an application development framework, built on top of Flask. In affected versions if using Flask-AppBuilder OAuth, an attacker can share a carefully crafted URL with a trusted domain for an application built with Flask-AppBuilder, this URL can redirect a user to a malicious site. This is an open redirect vulnerability. To resolve this issue upgrade to Flask-AppBuilder 3.2.2 or above. If upgrading is infeasible users may filter HTTP traffic containing `?next={next-site}` where the `next-site` domain is different from the application you are protecting as a workaround.","published":"2021-09-08T18:15:14.733Z","modified":"2026-07-09T11:24:20.768136Z","cvss":{"score":6.1,"severity":"MEDIUM","vector":"CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N"},"epss":{"score":0.007,"percentile":0.50132,"asOf":"2026-08-23"},"cisaKev":null,"exploitsKnown":0,"affectedPackages":[{"ecosystem":"PyPI","name":"flask-appbuilder","fixedVersion":"3.3.2"}],"fix":{"url":"https://github.com/dpgaspar/Flask-AppBuilder/commit/6af28521589599b1dbafd6313256229ee9a4fa74","label":"dpgaspar/Flask-AppBuilder@6af2852"},"references":[{"type":"ADVISORY","url":"https://github.com/dpgaspar/Flask-AppBuilder/security/advisories/GHSA-624f-cqvr-3qw4"},{"type":"FIX","url":"https://github.com/dpgaspar/Flask-AppBuilder/commit/6af28521589599b1dbafd6313256229ee9a4fa74"}],"provenance":{"sources":["OSV.dev","FIRST.org (EPSS)"],"lastVerified":"2026-07-09T11:24:20.768136Z"}}