PT-2025-45469 · Unknown · Astrbot Project

CVE-2025-57698

·

Publicado

2025-11-07

·

Atualizado

2026-07-07

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Projeto AstrBot versão 3.5.22
Descrição O software contém uma vulnerabilidade de traversal de diretório. A função install plugin upload dentro da interface '/plugin/install-upload' utiliza diretamente um nome de arquivo proveniente do corpo da requisição, atribuindo-o à variável file path sem validação. Essa variável file path é então utilizada como parâmetro na função file.save, potencialmente permitindo que arquivos sejam salvos em locais arbitrários dentro do sistema de arquivos mediante traversal de diretório.
Recomendações Versões anteriores à 3.5.22 são afetadas. Aplique uma correção para validar o nome do arquivo recebido no corpo da requisição antes de atribuí-lo à variável file path. Implemente a sanitização adequada da variável file path para prevenir tentativas de traversal de diretório. Restrinja a função file.save a um diretório específico para limitar o escopo de uploads de arquivos potenciais.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-57698
GHSA-XRJ9-MW57-J34V
PYSEC-2026-1198

Produtos afetados

Astrbot Project