文章总结: AstrBot开源聊天机器人框架存在高危远程代码执行漏洞CVE-2025-55449,由于使用固定JWT签名密钥导致攻击者可伪造认证令牌绕过验证,进而上传恶意Python插件执行代码。影响版本为3.5.18以下,建议立即更新至v4.5.8修复版本以消除安全风险。
综合评分: 85
文章分类: 漏洞预警,漏洞分析
【高危漏洞预警】AstrBot远程代码执行漏洞CVE-2025-55449
cexlife
飓风网络安全
2025年11月19日 18:24
北京
漏洞描述:
AѕtrBоt是AѕtrBоtDеvѕ 开发的一款开源大型语言模型聊天机器人及开发框架,支持多平台部署和插件扩展
该漏洞源于AѕtrBоt使用了固定的JWT签名密钥,攻击者可利用该密钥伪造任意有效的JWT认证令牌完全绕过身份验证机制成功绕过认证后,攻击者可访问插件管理接口通过上传恶意的Pуthоn 插件文件实现远程代码执行
攻击场景:
攻击者通过利用硬编码的JWT 签名密钥伪造合法认证令牌绕过身份验证后访问插件管理接口,进而上传恶意Python 插件文件实现远程代码执行
影响产品:
AstrBot<3.5.18
修复建议:
补丁名称:
AѕtrBоt远程代码执行漏洞的补丁-更新至最新版本v4.5.8
文件链接:
https://github.com/AstrBotDevs/AstrBot/releases/tag/v4.5.8
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:飓风网络安全 cexlife《【高危漏洞预警】AstrBot远程代码执行漏洞CVE-2025-55449》