Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en alltube (CVE-2022-24739)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-601 Redireccionamiento de URL a sitio no confiable (Open Redirect)
Fecha de publicación:
08/03/2022
Última modificación:
14/03/2022

Descripción

alltube es un front end html para youtube-dl. En versiones anteriores a 3.0.3, un atacante podría diseñar una página HTML especial para desencadenar un ataque de redireccionamiento abierto o un ataque de tipo Server-Side Request Forgery (dependiendo de cómo esté configurado AllTube). El impacto es mitigado por el hecho de que el ataque de tipo SSRF sólo es posible cuando la opción "stream" está habilitada en la configuración. (Esta opción está deshabilitada por defecto.) La versión 3.0.3 contiene una corrección para esta vulnerabilidad

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:alltube_project:alltube:*:*:*:*:*:*:*:* 3.0.3 (excluyendo)