Ad

CVE-2026-71212

MEDIUM CVSS 3.1: 4,4 EPSS 0.11%
Обновлено 10 августа 2026
xidown
Параметр Значение
CVSS 4,4 (MEDIUM)
Тип уязвимости CWE-88
Поставщик xidown
Публичный эксплойт Нет

xidown (оболочка графического интерфейса yt-dlp/ffmpeg) создает вызов командной строки yt-dlp (xidown/core/scanner.py и downloader.py), добавляя предоставленный пользователем или отсканированный URL-адрес в качестве простого завершающего позиционного аргумента, без маркера конца опций '--' и без проверки схемы где-либо в кодовой базе. Поскольку yt-dlp анализирует любой аргумент, начинающийся с '-', как параметр CLI, а не как текст ссылки, созданное значение URL, такое как -U (флаг самообновления yt-dlp) или --exec=..., анализируется как реальный параметр yt-dlp вместо URL-адреса, изменяя поток управления инструментом перед запуском собственной проверки URL-адреса. Полное выполнение кода через --exec не было продемонстрировано в протестированном потоке с одним URL-адресом, но базовый примитив внедрения аргументов подтвержден и не изменен на всех сайтах вызовов.

Показать оригинальное описание (EN)

xidown (a yt-dlp/ffmpeg GUI wrapper) builds its yt-dlp command-line invocation (xidown/core/scanner.py and downloader.py) by appending the user-provided or scanned URL as a bare trailing positional argument, with no '--' end-of-options marker and no scheme validation anywhere in the codebase.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v3.1

Тип уязвимости (CWE)