漏洞概述 标题: AstrBot 远程 T2I 模板允许通过未转义文本在捆绑 HTML 模板中注入脚本 描述: AstrBot 的远程文本到图像 (T2I) 渲染路径将攻击者控制的回复文本放入捆绑的 HTML 模板中,使用 在隐藏的 内部。由于该值未进行 HTML 转义,攻击者可以注入 并突破文本容器,在 HTML 解析期间产生脚本注入。这导致在远程浏览器可访问的 T2I 渲染器上下文中注入脚本。 这是一个真实的远程 T2I 渲染链中的漏洞。然而,现有证据支持渲染器上下文脚本注入/XSS,而不是更强的 风格服务器端 RCE 声明。 影响范围 受影响产品: - 生态系统: GitHub - 包名: AstrBotDev/AstrBot - 受影响版本: <= 4.25.2 - 已修复版本: 无 严重程度: 中等 向量字符串: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N 弱点: CWE-79: 网页生成期间输入中和不当(跨站脚本) 修复方案 修复状态: 未提及具体修复方案,但建议升级到已修复版本。 POC 代码 重现步骤 1. 从 下载最小模板突破 POC。 2. 从 AstrBot 仓库运行: 3. 观察渲染的 HTML 包含一个突破的 标签,而不是将有效载荷保留为惰性 textarea 文本。 4. 为了端到端可达性检查,从 下载集成 POC。 5. 在能够启动 AstrBot 以及脚本的本地模拟服务的环境中运行集成 POC: 6. 可选地运行比较/控制脚本: 。 7. 检查生成的日志输出,确认恶意有效载荷到达远程 T2I 请求未转义。 证据日志 影响 这是一个模板/脚本注入漏洞,位于 AstrBot 的远程文本到图像渲染路径中。 谁受影响: 启用 T2I 并使用远程渲染策略的 AstrBot 部署。 使用捆绑或自定义模板将攻击者控制的文本放入 HTML 而无需安全编码的部署。 攻击者可以做什么: 将脚本 HTML 注入到远程 T2I 渲染器上下文中。 篡改或伪造渲染的输出图像。 根据渲染器的能力和隔离边界,潜在地扩大影响。 未验证的证据: AstrBot 服务器端命令执行。 AstrBot 主机上的本地文件读写。 来自 AstrBot 服务器的 SSRF。 仪表板会话妥协。 保证 Node/Electron 能力。