PT-2026-48380 · Yt-Dlp+1 · Yt-Dlp+1
CVSS v3.1
9.6
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
yt-dlp versões anteriores a 2026.06.09
Descrição
Ao usar o aria2c como um baixador externo para formatos de manifesto fragmentados, como fluxos HLS ou DASH, a entrada insuficientemente sanitizada permite que um invasor realize gravações de arquivos arbitrários. Isso ocorre porque o yt-dlp constrói um arquivo de entrada para o aria2c usando a opção
-i, e invasores podem injetar opções arbitrárias nesse arquivo. Existem dois vetores de ataque principais: a injeção de quebras de linha via sequências de escape HTML ( ) em manifestos DASH, ou a injeção de quebras de linha e URIs magnet através de campos de metadados como title quando a opção --no-windows-filename é usada para desativar a sanitização de nomes de arquivos.No Windows, isso pode levar à execução imediata de código arbitrário ao gravar um arquivo
ffmpeg.exe malicioso no diretório de trabalho atual. Em outras plataformas, a execução de código arbitrário pode ocorrer em invocações subsequentes do yt-dlp ao gravar um arquivo de configuração malicioso (yt-dlp.conf) contendo um argumento --exec malicioso.Recomendações
Atualize para a versão 2026.06.09.
Como medida paliativa temporária, adicione
--downloader dash,m3u8:native à linha de comando para evitar o uso do aria2c para esses formatos.Exploit
Correção
Special Elements Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Aria2C
Yt-Dlp