Digamos que tengo esta acción de controlador
public IActionResult LandingPage(string path) { ViewBag.path = path; return View(); }y en esa vista es solo javascript que sacará esa variable de ruta del viewbag y la redirigirá a lo que sea que esté en ella como se muestra a continuación
<script> var path= '@ViewBag.path'; window.location.replace('../' + path); </script>esencialmente permitiendo que el cliente llegue a cualquier ruta en el sitio. ¿Esto plantea algún riesgo de seguridad al permitir que un usuario inteligente coloque lo que quiera en la ruta de redirección?