漏洞概述 标题: 通过硬链接别名绕过AstrBot文件系统计算机工具的本地运行时工作区边界 描述: AstrBot的本地运行时工作区边界可以通过硬链接别名绕过。非管理员用户可以在工作区内操作一个指向工作区外文件的硬链接,从而绕过AstrBot的意图限制。这允许未经授权地读取和覆盖主机文件,这些文件虽然在工作区边界之外,但位于同一文件系统上,并且可以被AstrBot进程访问。 影响范围 受影响产品: - 生态系统: pip - 包名: AstrBot - 受影响版本: <= 4.25.5 - 修复版本: 未提供 严重程度: 中等 向量字符串: CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N 弱点: CWE-59: 错误链接解析在文件访问之前(链接跟随) 修复方案 补丁版本: 未提供 POC代码 验证步骤 1. 下载验证驱动脚本: 2. 下载共享助手脚本: 3. 下载控制脚本: 4. 将三个文件放在同一目录中,或使用原始文件位于 5. 从AstrBot仓库根目录运行: 6. 观察脚本首先确认直接访问 被拒绝,然后创建 作为工作区内指向外部文件的硬链接,并通过工作区别名读取和覆盖外部文件。 7. 运行控制脚本: 8. 确认直接外部路径仍然被阻止,外部文件未更改。 日志证据 验证运行: 控制运行: 影响 这是一个影响AstrBot受限本地文件系统工具模型的授权和路径边界绕过漏洞。非管理员成员可以读取或覆盖工作区边界之外的文件,如果这些文件可以被硬链接到工作区内,并且AstrBot进程具有文件系统权限来访问它们。这损害了主机本地文件的机密性和完整性,这些文件在AstrBot运行时账户下可达。该问题并不自动意味着完全主机漏洞,但它确实破坏了产品为受限本地成员记录的安全边界。