Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-11844-smolagents — Sandbox educativo y escáner dinámico de prueba de concepto para la inyección XPath CVE-2025-11844 en la librería smolagents de Hugging Face, permitiendo extracción local de datos y auditoría de recorrido del DOM. | Kitploit
Herramientas/GitHubGitHub/sparshbiswas-ai/cve-2025-11844-smolagents
Análisis de VulnerabilidadesAnálisis de CódigoExplotación de Aplicaciones WebCTFPruebas de PenetraciónAprendizaje y Educación
GitHubsparshbiswas-ai/cve-2025-11844-smolagents

CVE-2025-11844-smolagents

Sandbox educativo y escáner dinámico de prueba de concepto para la inyección XPath CVE-2025-11844 en la librería smolagents de Hugging Face, permitiendo extracción local de datos y auditoría de recorrido del DOM.

Ver Repositorio
1hace 3 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

🔐 Marco de Simulación de Inyección XPath de Smolagents (CVE-2025-11844)

Un sandbox educativo de auditoría y un escáner dinámico de prueba de concepto que demuestra la vulnerabilidad de inyección XPath encontrada en la biblioteca smolagents de Hugging Face (hasta la versión 1.2.0).


🔍 Perfil de Vulnerabilidad

MétricaDetalles
CVE IDCVE-2025-11844
Componente ObjetivoFunción search_item_ctrl_f dentro de vision_web_browser.py
Tipo de VulnerabilidadValidación de Entrada Incorrecta -> Inyección XPath / Breakout del DOM
Alcance del ImpactoExtracción de Datos Locales, Divulgación de Información, Recorrido Arbitrario del DOM

🚨 Análisis del Vector de Ataque

El framework objetivo utiliza una cadena sin sanitizar directamente dentro de una función interna de consulta XPath:

root@kitploit:~
//*[contains(text(), 'USER_INPUT_HERE')]
Descargar herramienta