
Образовательная песочница и динамический сканер proof-of-concept для XPath-инъекции CVE-2025-11844 в библиотеке Hugging Face smolagents, позволяющий извлекать локальные данные и проводить аудит обхода DOM.
Образовательная аудиторская песочница и динамический сканер proof-of-concept, демонстрирующие уязвимость XPath-инъекции, обнаруженную в библиотеке smolagents от Hugging Face (до версии 1.2.0).
| Метрика | Детали |
|---|---|
| Идентификатор CVE | CVE-2025-11844 |
| Целевой компонент | Функция search_item_ctrl_f внутри vision_web_browser.py |
| Тип уязвимости | Неправильная проверка входных данных -> XPath-инъекция / выход из DOM |
| Область воздействия | Извлечение локальных данных, раскрытие информации, произвольный обход DOM |
Целевая платформа использует несанитизированную строку непосредственно во внутренней функции запроса XPath:
//*[contains(text(), 'USER_INPUT_HERE')]