PT-2025-45473 · Unknown · Astrbot Project

CVE-2025-57697

·

Publicado

2025-11-07

·

Atualizado

2026-07-07

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:L
Nome do Software Vulnerável e Versões Afetadas Projeto AstrBot versão 3.5.22
Descrição O software contém uma vulnerabilidade de leitura arbitrária de arquivos na função encode image bs64. Esta função, definida em entities.py, abre uma imagem especificada por um corpo de requisição controlado pelo usuário e retorna seu conteúdo como uma string codificada em base64 sem validar o caminho da imagem. Isso permite que atacantes construam URLs maliciosas para ler qualquer arquivo especificado, potencialmente levando à divulgação de dados sensíveis. A função vulnerável é encode image bs64.
Recomendações Atualize para uma versão mais recente que contenha uma correção para esta vulnerabilidade. Como solução temporária, considere restringir o acesso à função encode image bs64 até que um patch esteja disponível.

Exploit

Correção

Out of bounds Read

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-57697
GHSA-VM2F-46XC-5JC3
PYSEC-2026-1197

Produtos afetados

Astrbot Project