False positive - Incomplete string escaping
- Vorherrschende Sprache
- CodeQL
- Sterne
- 10.1k
- Forks
- 2.1k
- Ø Merge
- 2 T. 15 Std.
- Gemergte PRs (30 T.)
- 141
Beschreibung
**Description of the false positive**
```
Incomplete string escaping or encoding
This does not escape backslash characters in the input.
```
```ts
part = `"${part.replace(/"/g, '\\"')}"`;
```
This is intentional,
actual string: `abc\"` -> `"abc\\""`
JS:
```js
'abc\\"' '"abc\\\\""'
```
This code is used in a client library to serialize caller input as-is from list to header value.
```ts
const input = ["a", "b", `\\"`];
const serialized = `a,b,"\\\\""`;
```
**Code samples or links to source code**
https://github.com/smithy-lang/smithy-typescript/blob/d8446cfa3bf6cbcf1187d1ad744ac5a296e442d7/packages/smithy-client/src/quote-header.ts#L8
Beitragsleitfaden
Rechercherichtung
Beginne mit dem verlinkten packages/smithy-client/src/quote-header.ts-Beispiel und untersuche den CodeQL-Befund, der dessen String-Escaping beanstandet. Reproduziere den Bericht mit den bereitgestellten Eingaben und ermittle anschließend die relevante Query-Abdeckung; als erledigt gilt die Aufgabe, wenn absichtliche Backslashes in dieser Serialisierung nicht mehr als unvollständiges Escaping gemeldet werden.
Vom Indexierungsmodell aus dem Issue-Text verfasst.
Bewertung
- Tech-Stack
- typescript
- Bereich
- security
- Issue-Typ
- Bug
- Schwierigkeit
- 3/5
- Geschätzter Aufwand
- 1-2 Tage
- Aktivitätsstatus
- Veraltet
- Klarheit
- Größtenteils klar
- Anfängerfreundlichkeit
- 35/100