关键信息 漏洞名称 Generic Extractor MITM Vulnerability via Arbitrary Proxy Injection CVE ID CVE-2023-46121 CVSS V3 基本指标 严重性: 中等 (5.0 / 10) 攻击向量: 网络 攻击复杂性: 高 所需特权: 无 用户交互: 需要 范围: 未更改 保密性影响: 低 完整性影响: 低 可用性影响: 低 影响 yt-dlp 的通用提取器易受攻击者设置任意代理,以对任意URL请求导致的HTTP会话进行MITM攻击,可能导致某些情况下的Cookie泄露。 影响版本 >=2022.10.04 修复版本 2023.11.14 修复措施 删除了向通用提取器及其他使用相同模式的提取器中走私http_headers的能力。 临时解决方案 禁用通用提取器 (使用 --ies default, -generic), 或仅传递受信任站点的受信内容。 使用 --no-check-certificate 时要谨慎。 弱点 CWE-15: 外部控制的代理设置 参考链接 GHSA-3ch3-jhc6-5r8x CVE-2023-46121 yt-dlp 2023.11.14 发布 f84b5be