PT-2025-17849 · Unknown+1 · Youtubedlsharp+1

Kitsumed

·

Publicado

2025-04-23

·

Atualizado

2025-04-25

·

CVE-2025-43858

CVSS v3.1

9.2

Crítica

VetorAV:L/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas Versões do YoutubeDLSharp de 1.0.0-beta4 a 1.1.2
Descrição O problema está relacionado a uma conversão insegura de argumentos, permitindo a injeção de comandos maliciosos ao iniciar o yt-dlp a partir de um prompt de comando no sistema operacional Windows com o valor UseWindowsEncodingWorkaround definido como verdadeiro. Este é o comportamento padrão, especialmente ao utilizar métodos internos do arquivo YoutubeDL.cs, onde o valor não pode ser desativado. O problema foi corrigido na versão 1.1.2.
Recomendações Para as versões 1.0.0-beta4 a 1.1.2, atualize para a versão 1.1.2 para resolver o problema. Como solução alternativa temporária, considere desativar o valor UseWindowsEncodingWorkaround, se possível, até que uma correção seja aplicada. Restrinja o acesso ao prompt de comando do yt-dlp no sistema operacional Windows para minimizar o risco de exploração.

Exploit

Correção

OS Command Injection

Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-43858
GHSA-2JH5-G5CH-43Q5

Produtos afetados

Youtubedlsharp
Yt-Dlp