Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-11844-smolagents — Sandbox educacional e scanner dinâmico de prova de conceito para a injeção de XPath CVE-2025-11844 na biblioteca smolagents da Hugging Face, permitindo extração local de dados e auditoria de travessia de DOM. | Kitploit
Ferramentas/GitHubGitHub/sparshbiswas-ai/cve-2025-11844-smolagents
Análise de VulnerabilidadesAnálise de CódigoExploração de Aplicações WebCTFTestes de PenetraçãoAprendizado e Educação
GitHubsparshbiswas-ai/cve-2025-11844-smolagents

CVE-2025-11844-smolagents

Sandbox educacional e scanner dinâmico de prova de conceito para a injeção de XPath CVE-2025-11844 na biblioteca smolagents da Hugging Face, permitindo extração local de dados e auditoria de travessia de DOM.

Ver Repositório
10há 4 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

🔐 Framework de Simulação de Injeção XPath do Smolagents (CVE-2025-11844)

Um sandbox educacional de auditoria e scanner dinâmico de prova de conceito que demonstra a vulnerabilidade de Injeção XPath encontrada na biblioteca smolagents da Hugging Face (até a versão 1.2.0).


🔍 Perfil da Vulnerabilidade

MétricaDetalhes
ID CVECVE-2025-11844
Componente Alvofunção search_item_ctrl_f dentro de vision_web_browser.py
Tipo de VulnerabilidadeValidação de Entrada Incorreta -> Injeção XPath / Fuga do DOM
Escopo de ImpactoExtração Local de Dados, Divulgação de Informações, Travessia Arbitrária de DOM

🚨 Análise do Vetor de Ataque

A estrutura alvo utiliza uma string não sanitizada diretamente dentro de uma função interna de consulta XPath:

//*[contains(text(), 'USER_INPUT_HERE')]
Baixar ferramenta