github / github/codeql

False positive - Incomplete string escaping

Abierto
#18,379 9 comentarios 0 reacciones 0 asignados Ver en GitHub
false-positive
Lenguaje dominante
CodeQL
Estrellas
10.1k
Forks
2.1k
Merge medio
2 d 18 h
PR fusionados (30 d)
152

Descripción

**Description of the false positive**

```
Incomplete string escaping or encoding
This does not escape backslash characters in the input.
```

```ts
part = `"${part.replace(/"/g, '\\"')}"`;
```

This is intentional,

actual string: `abc\"` -> `"abc\\""`

JS:
```js
'abc\\"' '"abc\\\\""'
```

This code is used in a client library to serialize caller input as-is from list to header value.

```ts
const input = ["a", "b", `\\"`];
const serialized = `a,b,"\\\\""`;
```

**Code samples or links to source code**

https://github.com/smithy-lang/smithy-typescript/blob/d8446cfa3bf6cbcf1187d1ad744ac5a296e442d7/packages/smithy-client/src/quote-header.ts#L8

Guía de contribución

Abrir la guía de contribución

Línea de trabajo

Comienza con el ejemplo enlazado de packages/smithy-client/src/quote-header.ts e inspecciona el hallazgo de CodeQL que marca su escape de cadenas. Reproduce el informe con las entradas proporcionadas y, después, identifica la cobertura relevante de la query; se considera terminado cuando las barras invertidas intencionales de esta serialización ya no se reporten como un escape incompleto.

Escrito por el modelo de indexación a partir del texto del issue.

Evaluación

Stack tecnológico
typescript
Área
security
Tipo de issue
Error
Dificultad
3/5
Tiempo estimado
1-2 días
Estado de actividad
Estancado
Claridad
Bastante claro
Aptitud para principiantes
35/100

Recibe los nuevos issues en tu correo

Un resumen breve de issues de GitHub para principiantes.