PT-2025-45473 · Unknown · Astrbot Project
CVE-2025-57697
·
Publicado
2025-11-07
·
Atualizado
2026-07-07
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:L |
Nome do Software Vulnerável e Versões Afetadas
Projeto AstrBot versão 3.5.22
Descrição
O software contém uma vulnerabilidade de leitura arbitrária de arquivos na função
encode image bs64. Esta função, definida em entities.py, abre uma imagem especificada por um corpo de requisição controlado pelo usuário e retorna seu conteúdo como uma string codificada em base64 sem validar o caminho da imagem. Isso permite que atacantes construam URLs maliciosas para ler qualquer arquivo especificado, potencialmente levando à divulgação de dados sensíveis. A função vulnerável é encode image bs64.Recomendações
Atualize para uma versão mais recente que contenha uma correção para esta vulnerabilidade. Como solução temporária, considere restringir o acesso à função
encode image bs64 até que um patch esteja disponível.Exploit
Correção
Out of bounds Read
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Astrbot Project