False positive: Go / MongoDB Find method
- Vorherrschende Sprache
- CodeQL
- Sterne
- 10.1k
- Forks
- 2.1k
- Ø Merge
- 2 T. 15 Std.
- Gemergte PRs (30 T.)
- 141
Beschreibung
**Description of the false positive**
**Code samples or links to source code**
https://github.com/github/codeql/blob/dc440aaee6695deb0d9676b87e06ea984e1b4ae5/go/ql/src/Security/CWE-089/SqlInjection/
The following code has a large number of vulnerability false positives in the case of a MongoDB database.
The current MongoDB parameters have defined specific data types, and there are no injection vulnerabilities.
```
type LogFilter struct {
ID []string
}
filter *LogFilter
filterM["id"] = filter.ID
cur, err := dl.Find(ctx, filterM, opts)
```
-->
Beitragsleitfaden
Rechercherichtung
Beginne damit, die verknüpfte Go-SQL-injection-Abfrage zu lesen und ihre Behandlung des im Beispiel gezeigten MongoDB-Find-Aufrufs zu vergleichen. Verwende die typisierten LogFilter- und ID-Werte als Ausgangsfall; abgeschlossen ist die Aufgabe, wenn diese gültige MongoDB-Verwendung nicht mehr als False Positive einer Injection gemeldet wird.
Vom Indexierungsmodell aus dem Issue-Text verfasst.
Bewertung
- Tech-Stack
- go, mongodb
- Bereich
- databases, security
- Issue-Typ
- Bug
- Schwierigkeit
- 4/5
- Geschätzter Aufwand
- 3-5 Tage
- Aktivitätsstatus
- Veraltet
- Klarheit
- Muss geklärt werden
- Anfängerfreundlichkeit
- 30/100