Örneğin PHP tarafında şu tarz bir kullanım varsa;
header("Location: " . $_GET['url']);normalde kullanıcı site içindeki başka bir sayfaya yönlendirilecek olabilir. Ancak url parametresi kontrol edilmiyorsa saldırgan kullanıcıyı farklı bir domaine göndermeyi deneyebilir.Örnek olarak;
?url=https://whatsapp.com/XXXXşeklindeki bir istek, uygulamanın kendi alan adı üzerinden başka bir siteye yönlendirme yapmasına neden olabilir.
Bu açık tek başına her zaman kritik seviyede değildir fakat özellikle phishing saldırılarında oldukça kullanışlı olabilir. Kullanıcı bağlantının başlangıcında güvendiği sitenin domainini gördüğü için yönlendirmeye daha kolay güvenebilir.
Örneğin bir forum sitesinde profil alanına eklenebilen bağlantılar veya giriş sonrası kullanılan yönlendirme parametreleri bu tür açıkların ortaya çıkabileceği alanlardır.
Buradaki temel problem, yönlendirme yapılacak adresin kullanıcı tarafından kontrol edilebilmesidir.
Sadece URL içerisinde kendi domain adının geçip geçmediğini kontrol etmek güvenilir bir çözüm değildir.
Open Redirect açıklarını önlemek için mümkünse doğrudan URL almak yerine önceden belirlenmiş sayfa isimleri kullanılmalı, dış yönlendirme gerekiyorsa hedef adresin host ve scheme bilgileri güvenli şekilde doğrulanmalıdır.