
Sandbox educativo y escáner dinámico de prueba de concepto para la inyección XPath CVE-2025-11844 en la librería smolagents de Hugging Face, permitiendo extracción local de datos y auditoría de recorrido del DOM.
Un sandbox educativo de auditoría y un escáner dinámico de prueba de concepto que demuestra la vulnerabilidad de inyección XPath encontrada en la biblioteca smolagents de Hugging Face (hasta la versión 1.2.0).
| Métrica | Detalles |
|---|
| CVE ID | CVE-2025-11844 |
| Componente Objetivo | Función search_item_ctrl_f dentro de vision_web_browser.py |
| Tipo de Vulnerabilidad | Validación de Entrada Incorrecta -> Inyección XPath / Breakout del DOM |
| Alcance del Impacto | Extracción de Datos Locales, Divulgación de Información, Recorrido Arbitrario del DOM |
El framework objetivo utiliza una cadena sin sanitizar directamente dentro de una función interna de consulta XPath:
//*[contains(text(), 'USER_INPUT_HERE')]