cutmp3 создаёт временные файлы в /tmp с фиксированными именами: /tmp/cut.mp3 /tmp/volume.mp3 /tmp/id3v2tag /tmp/id3v1tag /tmp/timetable , что позволяет провести symlink атаку и перезаписать произвольные файлы пользователя, запустившего cutmp3. Исправление доступно в версии 2.0.1
Спасибо за баг-репорт! Использование mkstemp() у автора давно было в TODO и я даже сам подумывал это исправить, но код к этому не очень располагает -- хаотичное форматирование, использование глобальных переменных, magic numbers и прочее :(
Исправлено в 2.0.1-alt1