
صندوق رمل تعليمي وماسح ضوئي ديناميكي لإثبات المفهوم لحقن XPath في CVE-2025-11844 في مكتبة Hugging Face smolagents، مما يتيح استخراج البيانات المحلية وتدقيق اجتياز DOM.
| المقياس | التفاصيل |
|---|
| رمز CVE | CVE-2025-11844 |
| المكون المستهدف | دالة search_item_ctrl_f داخل vision_web_browser.py |
| نوع الثغرة | التحقق غير السليم من المدخلات -> حقن XPath / اختراق DOM |
| نطاق التأثير | استخراج بيانات محلية، كشف معلومات، تجوال عشوائي في DOM |
يستخدم الإطار المستهدف سلسلة نصية غير منقحة مباشرة داخل دالة استعلام XPath الداخلية:
//*[contains(text(), 'USER_INPUT_HERE')]