PT-2026-95225 · Marcopiovanello · Yt-Dlp-Web-Ui
CVSS v3.1
8.3
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
marcopiovanello yt-dlp-web-ui versões anteriores a v5
Descrição
A injeção remota de comandos é possível através da manipulação do argumento
params dentro da função NewGenericDownload() localizada no arquivo server/internal/downloaders/generic.go.Recomendações
Aplicar o patch c7ad3bd79c7c520a7d17e7f2ba19d962be8e7897 nas versões anteriores a v5.
Exploit
Correção
Special Elements Injection
Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Yt-Dlp-Web-Ui