youtube-to-mp3

MEDIUM
maintainer matthias-eb 7 votes scanned 2026-09-17 00:27:14.276658
View on AUR
Why flagged

The package downloads a prebuilt .deb binary from a non-standard host (mediahuman.com), which is not a widely recognized software distribution platform, creating a supply-chain risk if the host were compromised or the download redirected.

Triggered rules

Medium source=() URL on a non-standard host source_untrusted_domain

One or more source=() URLs point to a host outside the trusted allowlist (github.com, gitlab.com, codeberg.org, pypi.org, …).

  • PKGBUILD:22 source_x86_64=("${pkgname}-${pkgver}-${pkgrel}.deb::https://www.mediahuman.com/de/download/YouTubeToMP3.amd64.deb")
Medium AI review llm_review

An AI model (qwen/qwen3-235b-a22b-2507) reviewed this and agrees it is MEDIUM (confidence 95%): The package downloads a prebuilt .deb binary from a non-standard host (mediahuman.com), which is not a widely recognized software distribution platform, creating a supply-chain risk if the host were compromised or the download redirected.

PKGBUILD

1 offending line(s) highlighted
1# Maintainer: Helmut Stult <hst[at]e-mail[dot]de>
2# Maintainer: Matthias Eberlein
3
4pkgname=youtube-to-mp3
5pkgver=3.9.23
6pkgrel=1
7_build=260709
8pkgdesc='Downloads audio from YouTube or Vimeo and saves it to mp3 or m4a format to listen to locally'
9arch=('x86_64')
10url="https://www.mediahuman.com/download.html"
11license=('LicenseRef-custom')
12depends=('ffmpeg'
13 'hicolor-icon-theme'
14 'qt5-declarative'
15 'qt5-multimedia'
16 'qt5-networkauth'
17 'qt5-quickcontrols'
18 'qt5-webengine'
19 'taglib')
20provides=('youtube-to-mp3')
21conflicts=('youtube-to-mp3')
22source_x86_64=("${pkgname}-${pkgver}-${pkgrel}.deb::https://www.mediahuman.com/de/download/YouTubeToMP3.amd64.deb")
23sha256sums_x86_64=('d475bdd8acfa55277a727adbd1fddb5b721e153b3e38d1de82ce9280ca7c83fc')
24
25pkgver() {
26 bsdtar -xf control.tar.xz -C .
27 actpkgverlong="$(cat "control" | grep "Version: ")"
28 actpkgver=${actpkgverlong##*: }
29 echo "$actpkgver"
30}
31
32package() {
33 bsdtar -xf data.tar.xz -C ${pkgdir}/
34 install -D "${pkgdir}/usr/share/doc/${pkgname}/copyright" -t "${pkgdir}/usr/share/licenses/${pkgname}/"
35 install -dm755 $pkgdir/usr/bin
36 ln -s /opt/$pkgname/YouTubeToMP3 "${pkgdir}/usr/bin/YouTubeToMP3"
37}
38

Changes since previous scan

--- PKGBUILD @ 2026-09-11 00:19
+++ PKGBUILD @ 2026-09-17 00:27
@@ -20,7 +20,7 @@
provides=('youtube-to-mp3')
conflicts=('youtube-to-mp3')
source_x86_64=("${pkgname}-${pkgver}-${pkgrel}.deb::https://www.mediahuman.com/de/download/YouTubeToMP3.amd64.deb")
-sha256sums_x86_64=('2c6ae14e0e94bfee5a25ecc83f0b8c44adf8c885152d17c5d1fe262fbe0043d8')
+sha256sums_x86_64=('d475bdd8acfa55277a727adbd1fddb5b721e153b3e38d1de82ce9280ca7c83fc')
pkgver() {
bsdtar -xf control.tar.xz -C .

Scan history

Scanned at (UTC)SeverityRules
2026-09-17 00:27:14 Medium 2
2026-09-16 00:03:17 Medium 2
2026-09-15 00:25:31 Medium 2
2026-09-14 00:27:57 Medium 2
2026-09-13 00:19:54 Medium 2
2026-09-12 11:11:46 Medium 2
2026-09-12 00:25:17 Medium 2
2026-09-11 19:23:32 Medium 2
2026-09-11 00:19:22 Medium 2
2026-09-10 00:22:44 Medium 2
2026-09-09 00:04:09 Medium 2
2026-09-08 00:18:08 Medium 2
2026-09-07 00:30:15 Medium 2
2026-09-06 00:17:06 Medium 2
2026-09-05 00:16:27 Medium 2
2026-09-04 00:03:13 Medium 2
2026-09-03 00:15:47 Medium 2
2026-09-02 00:02:31 Medium 2
2026-09-01 07:47:32 Medium 2
2026-09-01 00:11:19 Medium 2

Report a package

Reports go to the AURWatch maintainer (one person) and are read by hand. No login required.

0 / 4000
Your suggestion