xidown (оболочка графического интерфейса yt-dlp/ffmpeg) создает вызов командной строки yt-dlp (xidown/core/scanner.py и downloader.py), добавляя предоставленный пользователем или отсканированный URL-адрес в качестве простого завершающего позиционного аргумента, без маркера конца опций '--' и без проверки схемы где-либо в кодовой базе. Поскольку yt-dlp анализирует любой аргумент, начинающийся с '-', как параметр CLI, а не как текст ссылки, созданное значение URL, такое как -U (флаг самообновления yt-dlp) или --exec=..., анализируется как реальный параметр yt-dlp вместо URL-адреса, изменяя поток управления инструментом перед запуском собственной проверки URL-адреса. Полное выполнение кода через --exec не было продемонстрировано в протестированном потоке с одним URL-адресом, но базовый примитив внедрения аргументов подтвержден и не изменен на всех сайтах вызовов.
Показать оригинальное описание (EN)
xidown (a yt-dlp/ffmpeg GUI wrapper) builds its yt-dlp command-line invocation (xidown/core/scanner.py and downloader.py) by appending the user-provided or scanned URL as a bare trailing positional argument, with no '--' end-of-options marker and no scheme validation anywhere in the codebase.
Характеристики атаки
Последствия
Строка CVSS v3.1