Vulnerabilidad en alltube (CVE-2022-24739)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-601
Redireccionamiento de URL a sitio no confiable (Open Redirect)
Fecha de publicación:
08/03/2022
Última modificación:
14/03/2022
Descripción
alltube es un front end html para youtube-dl. En versiones anteriores a 3.0.3, un atacante podría diseñar una página HTML especial para desencadenar un ataque de redireccionamiento abierto o un ataque de tipo Server-Side Request Forgery (dependiendo de cómo esté configurado AllTube). El impacto es mitigado por el hecho de que el ataque de tipo SSRF sólo es posible cuando la opción "stream" está habilitada en la configuración. (Esta opción está deshabilitada por defecto.) La versión 3.0.3 contiene una corrección para esta vulnerabilidad
Impacto
Puntuación base 3.x
6.10
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:alltube_project:alltube:*:*:*:*:*:*:*:* | 3.0.3 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/Rudloff/alltube/commit/3a4f09dda0a466662a4e52cde674749e0c668e8d
- https://github.com/Rudloff/alltube/commit/8913f27716400dabf4906a5ad690a5238f73496a
- https://github.com/Rudloff/alltube/commit/bc14b6e45c766c05757fb607ef8d444cbbfba71a
- https://github.com/Rudloff/alltube/security/advisories/GHSA-75p7-527p-w8wp



