Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-11844-smolagents — Sandbox éducatif et scanner de preuve de concept dynamique pour l'injection XPath CVE-2025-11844 dans la bibliothèque smolagents de Hugging Face, permettant l'extraction locale de données et l'audit de parcours DOM. | Kitploit
Outils/GitHubGitHub/sparshbiswas-ai/cve-2025-11844-smolagents
Analyse des VulnérabilitésAnalyse de CodeExploitation d'Applications WebCTFTests d'IntrusionApprentissage et Éducation
GitHubsparshbiswas-ai/cve-2025-11844-smolagents

CVE-2025-11844-smolagents

Sandbox éducatif et scanner de preuve de concept dynamique pour l'injection XPath CVE-2025-11844 dans la bibliothèque smolagents de Hugging Face, permettant l'extraction locale de données et l'audit de parcours DOM.

Voir le dépôt
1il y a 3 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

🔐 Cadre de Simulation d'Injection XPath Smolagents (CVE-2025-11844)

Un bac à sable d'audit éducatif et un scanner dynamique de preuve de concept démontrant la vulnérabilité d'injection XPath trouvée dans la bibliothèque smolagents de Hugging Face (jusqu'à la version 1.2.0).


🔍 Profil de la Vulnérabilité

MétriqueDétails
CVE IDCVE-2025-11844
Composant cibleFonction search_item_ctrl_f dans vision_web_browser.py
Type de vulnérabilitéValidation d'entrée incorrecte -> Injection XPath / Évasion DOM
Portée de l'impactExtraction de données locales, Divulgation d'informations, Parcours DOM arbitraire

🚨 Analyse du Vecteur d'Attaque

Le framework cible utilise une chaîne non assainie directement dans une fonction interne de requête XPath :

root@kitploit:~
//*[contains(text(), 'USER_INPUT_HERE')]
Télécharger l’outil