Incorrect parsing in url-parse <1.4.3 returns wrong hostname which leads to multiple vulnerabilities such as SSRF, Open Redirect, Bypass Authentication Protocol.
CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HUrl Parse Project Url Parse
OSUrl-Parse Project< 1.4.3
🔵
CHECK WITH VENDOR
No clear patch data available. Check vendor references.
Tags
SSRFAuth Bypass
Related vulnerabilities
CVE-2022-0691CRITICAL9.8PL ✓same product
Authorization Bypass w NPM url-parse — pominięcie autoryzacji przez klucz kontrolowany przez użytkownika
CVE-2022-0686CRITICAL9.1PL ✓same product
Obejście autoryzacji w NPM url-parse przez klucz kontrolowany przez użytkownika
CVE-2022-0639MEDIUM5.3same product
Authorization Bypass Through User-Controlled Key in NPM url-parse prior to 1.5.7.
CVE-2022-0512MEDIUM5.3same product
Authorization Bypass Through User-Controlled Key in NPM url-parse prior to 1.5.6.
CVE-2021-3664MEDIUM5.3same product
url-parse is vulnerable to URL Redirection to Untrusted Site