漏洞描述 AstrBot 是一个大型语言模型聊天机器人和开发框架。版本 3.4.4 到 3.5.12 中存在的路径遍历漏洞可能会导致信息泄露,例如 LLM 提供商的API 密钥、帐户密码和其他敏感数据。
相关漏洞推荐 AstrBot 存在上传插件RCE漏洞(CVE-2025-55449) AstrBot 存在未授权访问漏洞 AstrBot /api/plugin/install-upload 命令执行漏洞(CVE-2025-55449) AstrBot /api/auth/login 默认口令漏洞 ilevia EVE X1 Server get_file_content 接口存在任意文件读取漏洞 POC imo-get-file-rce: imo 云办公室 get_file.php 远程命令执行漏洞 POC kingsoft-v8-get-file-content-file-read: 金山 V8 终端安全系统 get_file_content.php 任意文件读取漏洞 POC selea-targa-camera-read-file: Selea OCR-ANPR摄像机 get_file.php 任意文件读取漏洞 AstrBot /api/chat/get_file 目录遍历漏洞 (CVE-2025-48957) (CVE-2025-48957) AstrBot路径遍历漏洞导致敏感信息泄露 金蝶OA /get_file.jsp 路径存在SQL注入漏洞 通达OA /get_file.php 路径存在任意文件下载漏洞 金山V8+终端安全系统get_file_content.php前台任意文件读取