漏洞描述 Agent Zero 是一个基于Python的轻量级多智能体框架,支持本地运行和自定义角色模拟,其 0.8.4 及以下版本中存在路径遍历漏洞。该漏洞影响 /python/api/image_get.py 文件中的 image_get 函数。攻击者可以通过操控 path 参数实现路径遍历,访问服务器上的任意文件。此漏洞可能导致敏感信息泄露。
相关漏洞推荐 POC CVE-2025-55523: Agent-Zero 0.8.0 - 0.9.4 - Arbitrary File Download Agent-Zero /download_work_dir_file 文件读取漏洞(CVE-2025-55523) POC 爱数 AnyShare智能内容管理平台 /api/ServiceAgent/stop_service 命令执行漏洞 瑞友天翼应用虚拟化系统 /RAPAgent.XGI GETApplication SQL 注入漏洞 瑞友天翼应用虚拟化系统 index.php /Agent/GetBSAppUrl/AppID SQL 注入漏洞 POC CVE-2018-1000130: Jolokia Agent - JNDI Code Injection POC CVE-2020-14408: Agentejo Cockpit 0.10.2 - Cross-Site Scripting POC CVE-2020-35846: Agentejo Cockpit < 0.11.2 - NoSQL Injection POC CVE-2020-35847: Agentejo Cockpit <0.11.2 - NoSQL Injection POC CVE-2020-35848: Agentejo Cockpit <0.12.0 - NoSQL Injection POC CVE-2025-59474: Jenkins Sidepanel - Unauthorized Agent/Queue Exposure POC hivequeue-agent: HiveQueue Agent POC CVE-2021-3122: NCR Command Center Agent 16.3 - Remote Command Execution