Vulnerabilidad en yt-dlp (CVE-2025-54072)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-78
Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
22/07/2025
Última modificación:
25/07/2025
Descripción
yt-dlp es un descargador de audio y vídeo de línea de comandos con numerosas funciones. En las versiones 2025.06.25 y anteriores, al usar la opción --exec en Windows con el marcador de posición predeterminado (o {}), la ruta de archivo expandida no se depura lo suficiente, lo que permite la ejecución remota de código. Esto evita la mitigación de CVE-2024-22423, donde el marcador de posición predeterminado y {} no estaban cubiertos por las nuevas reglas de escape. Los usuarios de Windows que no puedan actualizar deberían evitar usar --exec. En su lugar, podrían usar las opciones --write-info-json o --dump-json, con un script externo o una línea de comandos que consume la salida JSON. Esto se solucionó en la versión 2025.07.21.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA