Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-11844-smolagents — Образовательная песочница и динамический сканер proof-of-concept для XPath-инъекции CVE-2025-11844 в библиотеке Hugging Face smolagents, позволяющий извлекать локальные данные и проводить аудит обхода DOM. | Kitploit
Инструменты/GitHubGitHub/sparshbiswas-ai/cve-2025-11844-smolagents
Анализ уязвимостейАнализ КодаЭксплуатация веб-приложенийCTFТестирование на ПроникновениеОбучение и Образование
GitHubsparshbiswas-ai/cve-2025-11844-smolagents

CVE-2025-11844-smolagents

Образовательная песочница и динамический сканер proof-of-concept для XPath-инъекции CVE-2025-11844 в библиотеке Hugging Face smolagents, позволяющий извлекать локальные данные и проводить аудит обхода DOM.

Репозиторий
13 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

🔐 Среда моделирования XPath-инъекции Smolagents (CVE-2025-11844)

Образовательная аудиторская песочница и динамический сканер proof-of-concept, демонстрирующие уязвимость XPath-инъекции, обнаруженную в библиотеке smolagents от Hugging Face (до версии 1.2.0).


🔍 Профиль уязвимости

МетрикаДетали
Идентификатор CVECVE-2025-11844
Целевой компонентФункция search_item_ctrl_f внутри vision_web_browser.py
Тип уязвимостиНеправильная проверка входных данных -> XPath-инъекция / выход из DOM
Область воздействияИзвлечение локальных данных, раскрытие информации, произвольный обход DOM

🚨 Анализ вектора атаки

Целевая платформа использует несанитизированную строку непосредственно во внутренней функции запроса XPath:

root@kitploit:~
//*[contains(text(), 'USER_INPUT_HERE')]
Скачать инструмент