CVE-2025-11844
Hugging Face Smolagents के search_item_ctrl_f फ़ंक्शन में XPath इंजेक्शन
- प्रकाशित
- 22 अक्टू॰ 2025
- अद्यतन
- 22 अक्टू॰ 2025
- सीएनए असाइन करना
- @huntr_ai
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 18.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Hugging Face Smolagents संस्करण 1.20.0 में src/smolagents/vision_web_browser.py में स्थित search_item_ctrl_f फ़ंक्शन में एक XPath इंजेक्शन भेद्यता मौजूद है। यह फ़ंक्शन उपयोगकर्ता द्वारा प्रदान किए गए इनपुट को उचित सैनिटाइज़ेशन या एस्केपिंग के बिना सीधे XPath एक्सप्रेशन में जोड़कर एक XPath क्वेरी बनाता है। यह एक हमलावर को दुर्भावनापूर्ण XPath सिंटैक्स इंजेक्ट करने की अनुमति देता है जो इच्छित क्वेरी तर्क को बदल सकता है। यह भेद्यता हमलावरों को खोज फ़िल्टर को बायपास करने, अनपेक्षित DOM तत्वों तक पहुँचने और वेब ऑटोमेशन वर्कफ़्लो को बाधित करने में सक्षम बनाती है। इससे सूचना का खुलासा, AI एजेंट इंटरैक्शन में हेरफेर और स्वचालित वेब कार्यों की विश्वसनीयता से समझौता हो सकता है। यह समस्या संस्करण 1.22.0 में ठीक कर दी गई है।
स्रोत
1शैक्षणिक सैंडबॉक्स और हगिंग फेस smolagents लाइब्रेरी में CVE-2025-11844 XPath इंजेक्शन के लिए गतिशील प्रूफ-ऑफ-कॉन्सेप्ट स्कैनर, जो स्थानीय डेटा निष्कर्षण और DOM ट्रैवर्सल ऑडिटिंग को सक्षम बनाता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।