Description
A vulnerability was found in web-arena-x webarena up to 0.2.0. It has been declared as critical. This vulnerability affects the function HTMLContentEvaluator of the file webarena/evaluation_harness/evaluators.py. The manipulation of the argument target["url"] leads to code injection. The attack can be initiated remotely. The exploit has been disclosed to the public and may be used.
In web-arena-x webarena bis 0.2.0 wurde eine Schwachstelle ausgemacht. Sie wurde als kritisch eingestuft. Das betrifft die Funktion HTMLContentEvaluator der Datei webarena/evaluation_harness/evaluators.py. Durch Manipulation des Arguments target["url"] mit unbekannten Daten kann eine code injection-Schwachstelle ausgenutzt werden. Der Angriff kann über das Netzwerk angegangen werden. Der Exploit steht zur öffentlichen Verfügung.
Problem types
Product status
0.2.0
Timeline
| 2025-04-27: | Advisory disclosed |
| 2025-04-27: | VulDB entry created |
| 2025-04-27: | VulDB entry last update |
Credits
ybdesire (VulDB User)
References
vuldb.com/?id.306376 (VDB-306376 | web-arena-x webarena evaluators.py HTMLContentEvaluator code injection)
vuldb.com/?ctiid.306376 (VDB-306376 | CTI Indicators (IOB, IOC, TTP, IOA))
vuldb.com/?submit.558415 (Submit #558415 | web-arena-x webarena <=0.2.0 Code Injection)
github.com/web-arena-x/webarena/issues/194
github.com/web-arena-x/webarena/issues/194