QID 376732
Date Published: 2022-07-21
QID 376732: Parse-Url Multiple Vulnerabilities
parse-url is an advanced url parser supporting git urls as well.
CVE-2022-0722: Exposure of Sensitive Information to an Unauthorized Actor in GitHub repository ionicabizau/parse-url prior to 7.0.0.
CVE-2022-2216:Server-Side Request Forgery (SSRF) in GitHub repository ionicabizau/parse-url prior to 7.0.0.
CVE-2022-2217:Cross-site Scripting (XSS) - Generic in GitHub repository ionicabizau/parse-url prior to 7.0.0.
Affected version parse-url prior to 7.0.0
QID detection logic
The QID checks for the vulnerable version of parse-url using npm list
Successful exploitation may allow attackers to impact the confidentiality, availability and integrity.
Solution
The vendors have released fixed version of parse-url parse-url
Vendor References
- CVE-2022-0722 -
huntr.dev/bounties/2490ef6d-5577-4714-a4dd-9608251b4226/ - CVE-2022-2216 -
exchange.xforce.ibmcloud.com/vulnerabilities/229762 - CVE-2022-2217 -
exchange.xforce.ibmcloud.com/vulnerabilities/229755
CVEs related to QID 376732
Software Advisories
| Advisory ID | Software | Component | Link |
|---|---|---|---|
| parse-url |
|