## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-SPARSHBISWAS-AI-CVE-2025-11844-SMOLAGENTS
# 🔐 Smolagents XPath 注入模拟框架(CVE-2025-11844)
一个教育性审计沙箱和动态概念验证扫描器,演示了 Hugging Face 的 `smolagents` 库(最高版本 1.2.0)中发现的 XPath 注入漏洞。
* * *
## 🔍 漏洞概况
指标| 详情
---|---
**CVE ID**| CVE-2025-11844
**目标组件**| `vision_web_browser.py` 中的 `search_item_ctrl_f` 函数
**漏洞类型**| 输入验证不当 -> XPath 注入 / DOM 逃逸
**影响范围**| 本地数据提取、信息泄露、任意 DOM 遍历
### 🚨 攻击向量分析
目标框架直接将未经过滤的字符串用于内部 XPath 查询函数:
root@kitploit:~
//*[contains(text(), 'USER_INPUT_HERE')]