CVE-2022-48345
published 2023-02-24CVE-2022-48345: sanitize-url (aka @braintree/sanitize-url) before 6.0.2 allows XSS via HTML entities.
PriorityP423medium6.1CVSS 3.1
AVNACLPRNUIRSCCLILAN
EPSS
0.56%
43.4th percentile
sanitize-url (aka @braintree/sanitize-url) before 6.0.2 allows XSS via HTML entities.
Affected
3 ranges
| Vendor | Product | Version range | Fixed in |
|---|---|---|---|
| braintree | sanitize-url | >= 0 < 6.0.1 | 6.0.1 |
| debian | node-mermaid | — | — |
| paypal | braintree_sanitize-url | < 6.0.2 | 6.0.2 |
CVSS provenance
nvdv3.16.1MEDIUMCVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
osv6.1MEDIUM
vendor_debian6.1MEDIUM
vendor_redhat6.1MEDIUM
Stop checking back — get the weekly exploitation signal.
Every Monday: what got weaponized or added to CISA KEV in the last seven days — each CVE cross-linked to its PoC, Nuclei template, and detection rule. Free, one email a week, unsubscribe in one click.
Red Hat
sanitize-url: XSS via HTML entities
vendor_redhat·2023-02-24·CVSS 6.1
CVE-2022-48345 [MEDIUM] CWE-79 sanitize-url: XSS via HTML entities
sanitize-url: XSS via HTML entities
sanitize-url (aka @braintree/sanitize-url) before 6.0.2 allows XSS via HTML entities.
A flaw was found in sanitize-url. It does not correctly sanitize with colons, possibly leading to a Cross-site scripting risk.
Package: servicemesh-grafana (OpenShift Service Mesh 2.1) - Will not fix
Package: grafana (Red Hat Enterprise Linux 8) - Will not fix
Package: grafana (Red Hat Enterprise Linux 9) - Will not fix
Debian
CVE-2022-48345: node-mermaid - sanitize-url (aka @braintree/sanitize-url) before 6.0.2 allows XSS via HTML enti...
vendor_debian·2022·CVSS 6.1
CVE-2022-48345 [MEDIUM] CVE-2022-48345: node-mermaid - sanitize-url (aka @braintree/sanitize-url) before 6.0.2 allows XSS via HTML enti...
sanitize-url (aka @braintree/sanitize-url) before 6.0.2 allows XSS via HTML entities.
Scope: local
bullseye: open
OSV
@braintree/sanitize-url Cross-site Scripting vulnerability
osv·2023-02-24
CVE-2022-48345 [MEDIUM] @braintree/sanitize-url Cross-site Scripting vulnerability
@braintree/sanitize-url Cross-site Scripting vulnerability
sanitize-url (aka @braintree/sanitize-url) before 6.0.1 allows XSS via HTML entities.
GHSA
@braintree/sanitize-url Cross-site Scripting vulnerability
ghsa·2023-02-24
CVE-2022-48345 [MEDIUM] CWE-79 @braintree/sanitize-url Cross-site Scripting vulnerability
@braintree/sanitize-url Cross-site Scripting vulnerability
sanitize-url (aka @braintree/sanitize-url) before 6.0.1 allows XSS via HTML entities.
OSV
CVE-2022-48345: sanitize-url (aka @braintree/sanitize-url) before 6
osv·2023-02-24·CVSS 6.1
CVE-2022-48345 [MEDIUM] CVE-2022-48345: sanitize-url (aka @braintree/sanitize-url) before 6
sanitize-url (aka @braintree/sanitize-url) before 6.0.2 allows XSS via HTML entities.
No detection rules found.
No public exploits indexed.
No writeups or analysis indexed.
https://github.com/braintree/sanitize-url/commit/d4bdc89f1743fe3cdb7c3f24b06e4c875f349b0chttps://github.com/braintree/sanitize-url/compare/v6.0.1...v6.0.2https://github.com/braintree/sanitize-url/commit/d4bdc89f1743fe3cdb7c3f24b06e4c875f349b0chttps://github.com/braintree/sanitize-url/compare/v6.0.1...v6.0.2
2023-02-24
Published