VulnSea

urllib3 has 9 CVEs on record between 2021 and 2025. The median CVSS is 5.3 (medium). None have a confirmed exploitation report.

CVEs per month

Last 12 months, by publish date

101112010203040506070809
Exploited share
0% vs 1% corpus
Median CVSS
5.3
Publish → KEV
Last 90 days
0 prev 0

Products

  • urllib3 9
9
Total CVEs
0
Critical
0
CISA KEV
0
Exploited

urllib3 vulnerabilities

CVEs affecting urllib3, newest first. Open any entry for full detail, references, and exploit status.

9 CVEsRSS

CVE-2025-66418High
9mo ago

urllib3 allows an unbounded number of links in the decompression chain

urllib3 allows an unbounded number of links in the decompression chain

Twilighturllib3 · urllib3EPSS 0.68%via OSV
CVE-2025-66471High
9mo ago

urllib3 streaming API improperly handles highly compressed data

urllib3 streaming API improperly handles highly compressed data

Twilighturllib3 · urllib3EPSS 0.68%via OSV
CVE-2025-50181Medium· 5.3
1y ago

urllib3 redirects are not disabled when retries are disabled on PoolManager instantiation

urllib3 redirects are not disabled when retries are disabled on PoolManager instantiation

Sunliturllib3 · urllib3EPSS 0.47%via OSV
CVE-2025-50182Medium· 5.3
1y ago

urllib3 does not control redirects in browsers and Node.js

urllib3 does not control redirects in browsers and Node.js

Sunliturllib3 · urllib3EPSS 0.39%via OSV
CVE-2024-37891Medium· 4.4
2y ago

urllib3's Proxy-Authorization request header isn't stripped during cross-origin redirects

urllib3's Proxy-Authorization request header isn't stripped during cross-origin redirects

Sunliturllib3 · urllib3EPSS 1.1%via OSV
CVE-2023-45803Medium· 4.2
2y ago

urllib3's request body not stripped after redirect from 303 status changes request method to GET

urllib3's request body not stripped after redirect from 303 status changes request method to GET

Sunliturllib3 · urllib3EPSS 0.54%via OSV
CVE-2023-43804Medium· 5.9PoC
2y ago

`Cookie` HTTP header isn't stripped on cross-origin redirects

`Cookie` HTTP header isn't stripped on cross-origin redirects

Twilighturllib3 · urllib3EPSS 1.2%via OSV
CVE-2021-33503High· 7.5
5y ago

Catastrophic backtracking in URL authority parser when passed URL containing many @ characters

Catastrophic backtracking in URL authority parser when passed URL containing many @ characters

Twilighturllib3 · urllib3EPSS 3.3%via OSV
CVE-2021-28363Medium· 6.5
5y ago

Using default SSLContext for HTTPS requests in an HTTPS proxy doesn't verify certificate hostname for proxy connection

Using default SSLContext for HTTPS requests in an HTTPS proxy doesn't verify certificate hostname for proxy connection

Sunliturllib3 · urllib3EPSS 2.1%via OSV
urllib3 vulnerabilities (CVEs) · VulnSea