
Sandbox éducatif et scanner de preuve de concept dynamique pour l'injection XPath CVE-2025-11844 dans la bibliothèque smolagents de Hugging Face, permettant l'extraction locale de données et l'audit de parcours DOM.
Un bac à sable d'audit éducatif et un scanner dynamique de preuve de concept démontrant la vulnérabilité d'injection XPath trouvée dans la bibliothèque smolagents de Hugging Face (jusqu'à la version 1.2.0).
| Métrique | Détails |
|---|
| CVE ID | CVE-2025-11844 |
| Composant cible | Fonction search_item_ctrl_f dans vision_web_browser.py |
| Type de vulnérabilité | Validation d'entrée incorrecte -> Injection XPath / Évasion DOM |
| Portée de l'impact | Extraction de données locales, Divulgation d'informations, Parcours DOM arbitraire |
Le framework cible utilise une chaîne non assainie directement dans une fonction interne de requête XPath :
//*[contains(text(), 'USER_INPUT_HERE')]