CVE-2025-11844
حقن XPath في دالة search_item_ctrl_f في Hugging Face Smolagents
- تم النشر
- 22/10/2025
- محدث
- 22/10/2025
- تخصيص CNA
- @huntr_ai
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 18.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
يحتوي إصدار Hugging Face Smolagents 1.20.0 على ثغرة حقن XPath في الدالة search_item_ctrl_f الموجودة في src/smolagents/vision_web_browser.py. تقوم الدالة ببناء استعلام XPath عن طريق ربط إدخال المستخدم مباشرةً في تعبير XPath دون تنقية أو تهريب مناسب. يسمح ذلك للمهاجم بحقن صيغة XPath خبيثة يمكنها تغيير منطق الاستعلام المقصود. تمكّن الثغرة المهاجمين من تجاوز عوامل تصفية البحث، والوصول إلى عناصر DOM غير مقصودة، وتعطيل سير عمل أتمتة الويب. يمكن أن يؤدي هذا إلى كشف المعلومات، والتلاعب بتفاعلات وكيل الذكاء الاصطناعي، والمساس بموثوقية المهام الآلية على الويب. تم إصلاح المشكلة في الإصدار 1.22.0.
المصادر
1صندوق رمل تعليمي وماسح ضوئي ديناميكي لإثبات المفهوم لحقن XPath في CVE-2025-11844 في مكتبة Hugging Face smolagents، مما يتيح استخراج البيانات المحلية وتدقيق اجتياز DOM.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.