
Sandbox educativo e scanner dinamico di proof-of-concept per l'iniezione XPath CVE-2025-11844 nella libreria smolagents di Hugging Face, che consente l'estrazione di dati locali e l'auditing del traversal DOM.
Un sandbox educativo per audit e scanner dinamico proof-of-concept che dimostra la vulnerabilità di XPath Injection trovata nella libreria smolagents di Hugging Face (fino alla versione 1.2.0).
| Metrica | Dettagli |
|---|
| ID CVE | CVE-2025-11844 |
| Componente target | funzione search_item_ctrl_f all'interno di vision_web_browser.py |
| Tipo di vulnerabilità | Validazione degli input impropria -> XPath Injection / DOM Breakout |
| Ambito di impatto | Estrazione di dati locali, Divulgazione di informazioni, Attraversamento arbitrario del DOM |
Il framework target utilizza una stringa non sanificata direttamente all'interno di una funzione interna di interrogazione XPath:
//*[contains(text(), 'USER_INPUT_HERE')]