
教育用サンドボックス兼動的PoCスキャナー - Hugging Face smolagentsライブラリにおけるCVE-2025-11844 XPathインジェクションに対するもので、ローカルデータ抽出とDOMトラバーサル監査を可能にします。
| 指標 | 詳細 |
|---|
| CVE ID | CVE-2025-11844 |
| 対象コンポーネント | vision_web_browser.py内のsearch_item_ctrl_f関数 |
| 脆弱性タイプ | 不適切な入力検証 -> XPathインジェクション / DOMブレイクアウト |
| 影響範囲 | ローカルデータ抽出、情報漏洩、任意のDOMトラバーサル |
対象フレームワークは、内部のXPathクエリ関数内でサニタイズされていない文字列を直接使用しています:
//*[contains(text(), 'USER_INPUT_HERE')]