ytDownloader 命令注入漏洞总结 漏洞概述 在 ytDownloader 的压缩器功能中存在命令注入漏洞。该漏洞是由于使用 执行包含未过滤文件路径的 ffmpeg 命令字符串导致的。在 Linux 和 macOS 上,如果文件名包含双引号等 shell 特殊字符,攻击者可以构造恶意文件名来注入并执行任意命令。 影响范围 受影响产品: ytDownloader 受影响版本: 3.20.2 严重程度: 高 (CVSS v3.1 Score: 8.2) 影响: 成功利用可导致在当前用户权限下执行任意命令,包括执行本地命令、修改或删除文件、访问敏感数据等。 修复方案 将 替换为 或 ,直接执行 ffmpeg 并传递参数数组,避免使用 shell 解释命令字符串。 POC 代码