SparshBiswas-AI/CVE-2025-11844-smolagents

GitHub: SparshBiswas-AI/CVE-2025-11844-smolagents

一个用于演示和复现 Hugging Face smolagents 库中 CVE-2025-11844 XPath 注入漏洞的教育性审计沙盒与动态概念验证扫描器。

Stars: 0 | Forks: 0

# 🔐 Smolagents XPath 注入模拟框架 (CVE-2025-11844) 这是一个教育性质的审计沙盒和动态概念验证扫描器,用于演示在 Hugging Face 的 `smolagents` 库(至 1.2.0 版本)中发现的 XPath 注入漏洞。 ## 🔍 漏洞概况 | 指标 | 详情 | | :--- | :--- | | **CVE ID** | CVE-2025-11844 | | **目标组件** | `vision_web_browser.py` 中的 `search_item_ctrl_f` 函数 | | **漏洞类型** | 输入验证不当 -> XPath 注入 / DOM 突破 | | **影响范围** | 本地数据提取、信息泄露、任意 DOM 遍历 | ### 🚨 攻击向量分析 目标框架在内部的 XPath 查询函数中直接使用了未经处理的字符串: ``` //*[contains(text(), 'USER_INPUT_HERE')] ```
标签:Maven, Python, XPath注入, 后端开发, 安全漏洞, 数据泄露, 无后门, 漏洞验证, 逆向工具