PT-2024-40055 · Yt-Dlp+2 · Yt-Dlp+2
Publicado
2024-07-08
·
Atualizado
2024-07-08
Nenhuma
Não há classificações de severidade ou métricas disponíveis. Quando houver, atualizaremos as informações correspondentes na página.
Nome do software vulnerável e versões afetadas
Versões do yt-dlp anteriores a 07/07/2024
Descrição
O problema decorre do fato de os extratores DouyuTV e DouyuShow do yt-dlp utilizarem uma URL de
cdn.bootcdn.net como alternativa para buscar um componente da biblioteca JavaScript crypto-js. Essa URL pertence a um agente mal-intencionado responsável pelo ataque à cadeia de suprimentos do Polyfill JS. Quando o extrator Douyu é usado, o yt-dlp extrai esse código JavaScript e tenta executá-lo externamente usando o PhantomJS. Para que a exploração ocorra, três condições devem ser atendidas: o usuário deve ter o PhantomJS instalado, passar uma URL específica para o yt-dlp e cdnjs.cloudflare.com deve estar indisponível ou bloqueado, exigindo o uso do recurso alternativo cdn.bootcdn.net.Recomendações
Para resolver o problema, atualize o yt-dlp para a versão 2024.07.07 o mais rápido possível.
Para usuários que não possam atualizar, evite usar os extratores Douyu executando o yt-dlp com a opção
--ies default,-douyutv,-douyushow.Desinstale ou não instale o PhantomJS para minimizar o risco de exploração.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Phantomjs
Crypto-Js
Yt-Dlp