
Sandbox educacional e scanner dinâmico de prova de conceito para a injeção de XPath CVE-2025-11844 na biblioteca smolagents da Hugging Face, permitindo extração local de dados e auditoria de travessia de DOM.
Um sandbox educacional de auditoria e scanner dinâmico de prova de conceito que demonstra a vulnerabilidade de Injeção XPath encontrada na biblioteca smolagents da Hugging Face (até a versão 1.2.0).
| Métrica | Detalhes |
|---|---|
| ID CVE | CVE-2025-11844 |
| Componente Alvo | função search_item_ctrl_f dentro de vision_web_browser.py |
| Tipo de Vulnerabilidade | Validação de Entrada Incorreta -> Injeção XPath / Fuga do DOM |
| Escopo de Impacto | Extração Local de Dados, Divulgação de Informações, Travessia Arbitrária de DOM |
A estrutura alvo utiliza uma string não sanitizada diretamente dentro de uma função interna de consulta XPath:
//*[contains(text(), 'USER_INPUT_HERE')]