
Образовательная песочница и динамический сканер proof-of-concept для XPath-инъекции CVE-2025-11844 в библиотеке Hugging Face smolagents, позволяющий извлекать локальные данные и проводить аудит обхода DOM.
| Метрика | Детали |
|---|
| Идентификатор CVE | CVE-2025-11844 |
| Целевой компонент | Функция search_item_ctrl_f внутри vision_web_browser.py |
| Тип уязвимости | Неправильная проверка входных данных -> XPath-инъекция / выход из DOM |
| Область воздействия | Извлечение локальных данных, раскрытие информации, произвольный обход DOM |
Целевая платформа использует несанитизированную строку непосредственно во внутренней функции запроса XPath:
//*[contains(text(), 'USER_INPUT_HERE')]