CVE-2026-6218aandrew-me ytDownloader 3.20.2及之前版本存在跨站脚本漏洞。该漏洞位于Error Details Panel的createTextNode函数处理逻辑中。由于对用户输入的验证不足,攻击者可诱导受害者访问特制链接或下载特定文件,触发错误面板并注入恶意脚本。成功利用该漏洞可能导致受害者浏览器端代码执行,进而窃取敏感信息或结合其他漏洞实现远程代码执行。
该漏洞的根本原因在于ytDownloader在展示错误详情时,未对输入数据进行严格的过滤和转义。虽然createTextNode本身用于创建安全的文本节点,但在该组件的实现中,可能存在逻辑漏洞导致其被绕过,或者数据在进入DOM前被拼接到了危险的位置(如innerHTML)。攻击向量通过网络传播,无需用户认证,但需要一定的用户交互(如下载文件或查看错误)。攻击者可构造包含JavaScript Payload的输入,当Error Details Panel解析该输入时,Payload被解析并执行。参考链接表明,该XSS漏洞可能被作为跳板,进一步利用应用程序的特权执行系统命令(RCE),使得原本仅影响浏览器的漏洞升级为对主机的完全控制。