
शैक्षणिक सैंडबॉक्स और हगिंग फेस smolagents लाइब्रेरी में CVE-2025-11844 XPath इंजेक्शन के लिए गतिशील प्रूफ-ऑफ-कॉन्सेप्ट स्कैनर, जो स्थानीय डेटा निष्कर्षण और DOM ट्रैवर्सल ऑडिटिंग को सक्षम बनाता है।
एक शैक्षिक ऑडिटिंग सैंडबॉक्स और गतिशील प्रूफ-ऑफ-कॉन्सेप्ट स्कैनर जो Hugging Face के smolagents लाइब्रेरी (संस्करण 1.2.0 तक) में पाए गए XPath इंजेक्शन भेद्यता को प्रदर्शित करता है।
| मीट्रिक | विवरण |
|---|---|
| CVE ID | CVE-2025-11844 |
| लक्ष्य घटक | search_item_ctrl_f function inside vision_web_browser.py |
| भेद्यता प्रकार | Improper Input Validation -> XPath Injection / DOM Breakout |
| प्रभाव क्षेत्र | Local Data Extraction, Information Disclosure, Arbitrary DOM Traversal |
लक्ष्य फ्रेमवर्क एक आंतरिक XPath क्वेरी फ़ंक्शन के अंदर सीधे एक अप्रमाणित स्ट्रिंग का उपयोग करता है:
//*[contains(text(), 'USER_INPUT_HERE')]