PT-2026-48379 · Yt-Dlp · Yt-Dlp
CVSS v3.1
9.6
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
yt-dlp versões anteriores a 2026.06.09
Description
Uma falha permite que um invasor remoto grave arquivos de atalho de SO arbitrários, como
.desktop, .url e .webloc, no sistema de arquivos do usuário. Isso ocorre porque a lista de permissões de extensões de arquivo usada para evitar downloads inseguros incluía explicitamente essas extensões de atalho para manter a funcionalidade da opção --write-link. Invasores podem explorar isso criando um arquivo m3u8 malicioso contendo uma tag EXT-X-MEDIA:TYPE=SUBTITLES com uma URI maliciosa. Se um usuário utilizar a opção --write-subs, o software poderá gravar conteúdo controlado pelo invasor em um arquivo com extensão de atalho. Esses arquivos podem conter comandos de shell ou apontar para executáveis remotos, permitindo ataques de phishing ou execução de código arbitrário se o usuário for enganado e os abrir.Recommendations
Atualize o yt-dlp para a versão 2026.06.09.
Como medida paliativa temporária, forneça apenas URLs de entrada totalmente confiáveis ao software.
Como medida paliativa temporária, evite usar as opções
--write-subs, --write-auto-subs, --embed-subs, --write-thumbnail, --write-all-thumbnails ou --embed-thumbnail.
Como medida paliativa temporária, use --format - para selecionar interativamente os formatos de download e validar suas extensões de arquivo.Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Yt-Dlp