Pavanchow

#28207de 56,330
9.6CVSS total
Vulnerabilidades · 1
PT-2026-48379
9.6
2026-06-10
Yt-Dlp · Yt-Dlp · CVE-2026-50023
**Nome do Software Vulnerável e Versões Afetadas** yt-dlp versões anteriores a 2026.06.09 **Description** Uma falha permite que um invasor remoto grave arquivos de atalho de SO arbitrários, como `.desktop`, `.url` e `.webloc`, no sistema de arquivos do usuário. Isso ocorre porque a lista de permissões de extensões de arquivo usada para evitar downloads inseguros incluía explicitamente essas extensões de atalho para manter a funcionalidade da opção `--write-link`. Invasores podem explorar isso criando um arquivo m3u8 malicioso contendo uma tag `EXT-X-MEDIA:TYPE=SUBTITLES` com uma URI maliciosa. Se um usuário utilizar a opção `--write-subs`, o software poderá gravar conteúdo controlado pelo invasor em um arquivo com extensão de atalho. Esses arquivos podem conter comandos de shell ou apontar para executáveis remotos, permitindo ataques de phishing ou execução de código arbitrário se o usuário for enganado e os abrir. **Recommendations** Atualize o yt-dlp para a versão 2026.06.09. Como medida paliativa temporária, forneça apenas URLs de entrada totalmente confiáveis ao software. Como medida paliativa temporária, evite usar as opções `--write-subs`, `--write-auto-subs`, `--embed-subs`, `--write-thumbnail`, `--write-all-thumbnails` ou `--embed-thumbnail`. Como medida paliativa temporária, use `--format -` para selecionar interativamente os formatos de download e validar suas extensões de arquivo.