PT-2026-97343 · Unknown · Streamlink
CVE-2026-92164
·
Publicado
2026-09-23
·
Atualizado
2026-10-01
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Streamlink versões anteriores a 8.6.0
Description
O Streamlink é um utilitário de CLI que encaminha fluxos de vídeo de vários serviços para um reprodutor de vídeo. O componente
HTTPSession monta um FileAdapter para o esquema de arquivo e herda o tratamento de redirecionamento do requests.Session sem rejeitar redirecionamentos de protocolos cruzados. Um servidor remoto que controla uma URL HTTP ou HTTPS pode retornar um redirecionamento para uma URL de arquivo local, fazendo com que o HTTPSession leia o arquivo local e retorne seu conteúdo ao consumidor da resposta. Isso ignora as verificações diretas de URL de arquivo adicionadas para conteúdo HLS e DASH, pois o manifesto contém uma URL de rede comum e a transição de esquema ocorre posteriormente durante o processamento da busca. Essa falha se aplica a cada requisição feita através do HTTPSession, e a busca de um segmento pode inserir o conteúdo de arquivos locais na saída do fluxo.Recommendations
Atualizar para a versão 8.6.0.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Streamlink