XPath Injection in Hugging Face Smolagents search_item_ctrl_f Function
La función search_item_ctrl_f en Hugging Face Smolagents combina entrada del usuario en consultas XPath sin limpiarla adecuadamente. Un atacante puede inyectar código XPath para acceder a elementos no previstos, eludir filtros o interrumpir tareas de navegación web automatizadas.
Vulnerabilidad de inyección XPath en search_item_ctrl_f (src/smolagents/vision_web_browser.py) donde la entrada suministrada por el usuario se concatena directamente en expresiones XPath sin sanitización. Un atacante puede inyectar sintaxis XPath maliciosa para alterar la lógica de consultas, eludir filtros y acceder a elementos DOM no intencionados, lo que potencialmente resulta en divulgación de información e interrupción de flujos de automatización web. Se corrigió en la versión 1.22.0.
¿Quieres saber si tu infraestructura está expuesta a esto?
Hablar con TrueHacking →