Sploitus

Exploit for CVE-2025-11844-smolagents

kitploit · 2026-09-09

Exploit Code

MARKDOWN24 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-SPARSHBISWAS-AI-CVE-2025-11844-SMOLAGENTS
# 🔐 Smolagents XPath 注入模拟框架(CVE-2025-11844)

一个教育性审计沙箱和动态概念验证扫描器,演示了 Hugging Face 的 `smolagents` 库(最高版本 1.2.0)中发现的 XPath 注入漏洞。

* * *

## 🔍 漏洞概况

指标| 详情  
---|---  
**CVE ID**|  CVE-2025-11844  
**目标组件**| `vision_web_browser.py` 中的 `search_item_ctrl_f` 函数  
**漏洞类型**|  输入验证不当 -> XPath 注入 / DOM 逃逸  
**影响范围**|  本地数据提取、信息泄露、任意 DOM 遍历  
  
### 🚨 攻击向量分析

目标框架直接将未经过滤的字符串用于内部 XPath 查询函数:

root@kitploit:~
    
    
    //*[contains(text(), 'USER_INPUT_HERE')]