
إثبات مفهوم يوضح حقن أوامر تعسفي عبر خيار `--netrc-cmd` في yt-dlp، مستغلًا الأحرف الوصفية للصدفة في عناوين URL لتنفيذ أوامر على الإصدارات المتأثرة.
--netrc-cmd في yt-dlpالخطورة: عالية (CVSS 8.8)
البرنامج المتأثر: yt-dlp >= 2023.06.21، < 2026.02.21
تم التصحيح في: 2026.02.21
الإشعار: GHSA-g3gw-q23r-pgqm
CVE: CVE-2026-26331
يمكن إساءة استخدام خيار سطر الأوامر --netrc-cmd في yt-dlp (أو معامل واجهة برمجة التطبيقات Python netrc_cmd) لتحقيق تنفيذ أوامر تعسفي عند دمجه مع عنوان URL مُصمم بشكل خبيث. وهذا يسمح للمهاجم بتنفيذ أوامر شل تعسفية على نظام المستخدم.
يتيح خيار --netrc-cmd للمستخدمين تنفيذ أمر شل لاسترداد بيانات الاعتماد ديناميكيًا، مع إمكانية استبدال العنصر النائب {} بقيمة "machine" الخاصة بـ netrc. تسمح بعض أدوات الاستخراج (مثل و و) بأسماء مضيفات تحتوي على أحرف بدل، والتي قد تحتوي على أحرف خاصة بالشل. نظرًا لأن yt-dlp ينفذ باستخدام ، يمكن لعنوان URL خبيث حقن أوامر تعسفية.
GetCourseRuIETeachableIETeachableCourseIE--netrc-cmdsubprocess.Popen(shell=True)yt-dlp --netrc-cmd "echo {}" "https://;touch /tmp/pwned;#.getcourse.ru/video"
--netrc-cmd أو netrc_cmd.{}) إلى --netrc-cmd.