
Pädagogische Sandbox und dynamischer Proof-of-Concept-Scanner für CVE-2025-11844 XPath injection in der Hugging Face smolagents Bibliothek, der lokale Datenextraktion und DOM-Traversal-Auditing ermöglicht.
Ein zu Bildungszwecken dienender Audit-Sandbox und dynamischer Proof-of-Concept-Scanner, der die XPath-Injection-Schwachstelle demonstriert, die in Hugging Faces smolagents-Bibliothek (bis Version 1.2.0) gefunden wurde.
| Metrik | Details |
|---|---|
| CVE ID | CVE-2025-11844 |
| Zielkomponente | search_item_ctrl_f-Funktion in vision_web_browser.py |
| Schwachstellentyp | Unzureichende Eingabevalidierung -> XPath Injection / DOM Breakout |
| Auswirkungsbereich | Lokale Datenextraktion, Informationsoffenlegung, beliebiger DOM-Durchlauf |
Das Ziel-Framework verwendet einen unbereinigten String direkt in einer internen XPath-Abfragefunktion:
//*[contains(text(), 'USER_INPUT_HERE')]