Linux Distros 未修补的漏洞:CVE-2024-38519

high Nessus 插件 ID 228983

简介

Linux/Unix 主机上安装的一个或多个程序包存在漏洞,但供应商表示不会修补此漏洞。

描述

Linux/Unix 主机中安装的一个或多个程序包受到一个漏洞影响,而供应商没有提供补丁程序。

- 'YT-DLP' 和 'YouTube-dl' 是命令行音频/视频下载器。在修复版本之前,'yt-dlp' 和 'youtube-dl' 不限制下载文件的扩展名,这可能导致下载文件夹(以及 Windows 上的路径穿越)中创建任意文件名。由于“yt-dlp”和“youtube-dl”也会读取工作目录中的配置文件(在Windows上,可执行文件也会从“yt-dlp”或“youtube-dl”目录执行),这可能导致执行任意代码。'YT-DLP' 版本 2024.07.01 通过白名单允许的扩展名来解决这个问题。'YouTube-DL' 在 'master' 分支的提交 'd42a222' 以及标记为 2024-07-03 或更晚的夜间构建中修复了这个问题。这可能意味着一些非常罕见的扩展无法被下载,但也限制了可能的漏洞利用范围。除了升级,输出模板末尾要加上“.%(ext)s”,并确保用户信任他们下载的网站。另外,确保不要下载到PATH或其他敏感位置的目录,比如用户目录、'system32'或其他二进制文件位置。对于无法升级的用户,请保留默认输出模板('-o %(title)s [%(id)s].%(ext)s');确保下载媒体的扩展是常见的视频/音频/字幕/......一;
尽量避免使用通用的抽壳器;和/或使用“--ignore-config --config-location ...”来避免从常见位置加载配置。(CVE-2024-38519)

请注意,Nessus 依赖供应商报告的程序包是否存在进行判断。

解决方案

目前尚未有任何已知的解决方案。

另见

https://security-tracker.debian.org/tracker/CVE-2024-38519

https://ubuntu.com/security/CVE-2024-38519

插件详情

严重性: High

ID: 228983

文件名: unpatched_CVE_2024_38519.nasl

版本: 1.7

类型: Local

代理: unix

系列: Misc.

发布时间: 2025/3/5

最近更新时间: 2026/4/29

支持的传感器: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

风险信息

VPR

风险因素: Medium

分数: 5.9

CVSS v2

风险因素: Medium

基本分数: 5

时间分数: 4.3

矢量: CVSS2#AV:N/AC:L/Au:N/C:P/I:N/A:N

CVSS 分数来源: CVE-2024-38519

CVSS v3

风险因素: High

基本分数: 7.8

时间分数: 7.1

矢量: CVSS:3.0/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

时间矢量: CVSS:3.0/E:U/RL:U/RC:C

漏洞信息

CPE: cpe:/o:canonical:ubuntu_linux:25.04, cpe:/o:debian:debian_linux:11.0, p-cpe:/a:debian:debian_linux:youtube-dl, cpe:/o:canonical:ubuntu_linux:25.10, cpe:/o:canonical:ubuntu_linux:24.04:-:lts, p-cpe:/a:canonical:ubuntu_linux:yt-dlp, cpe:/o:canonical:ubuntu_linux:26.04, cpe:/o:canonical:ubuntu_linux:22.04:-:lts, p-cpe:/a:debian:debian_linux:yt-dlp, cpe:/o:debian:debian_linux:12.0

必需的 KB 项: Host/local_checks_enabled, Host/cpu, global_settings/vendor_unpatched, Host/OS/identifier

易利用性: No known exploits are available

漏洞发布日期: 2024/7/1

参考资料信息

CVE: CVE-2024-38519