github / github/codeql

False positive: Go / MongoDB Find method

Offen
#19,537 7 Kommentare 0 Reaktionen 0 zugewiesene Personen Auf GitHub ansehen
false-positive Go
Vorherrschende Sprache
CodeQL
Sterne
10.1k
Forks
2.1k
Ø Merge
2 T. 15 Std.
Gemergte PRs (30 T.)
141

Beschreibung

**Description of the false positive**

**Code samples or links to source code**

https://github.com/github/codeql/blob/dc440aaee6695deb0d9676b87e06ea984e1b4ae5/go/ql/src/Security/CWE-089/SqlInjection/

The following code has a large number of vulnerability false positives in the case of a MongoDB database.
The current MongoDB parameters have defined specific data types, and there are no injection vulnerabilities.
```
type LogFilter struct {
ID []string
}
filter *LogFilter
filterM["id"] = filter.ID
cur, err := dl.Find(ctx, filterM, opts)
```
-->

Beitragsleitfaden

Beitragsleitfaden öffnen

Rechercherichtung

Beginne damit, die verknüpfte Go-SQL-injection-Abfrage zu lesen und ihre Behandlung des im Beispiel gezeigten MongoDB-Find-Aufrufs zu vergleichen. Verwende die typisierten LogFilter- und ID-Werte als Ausgangsfall; abgeschlossen ist die Aufgabe, wenn diese gültige MongoDB-Verwendung nicht mehr als False Positive einer Injection gemeldet wird.

Vom Indexierungsmodell aus dem Issue-Text verfasst.

Bewertung

Tech-Stack
go, mongodb
Bereich
databases, security
Issue-Typ
Bug
Schwierigkeit
4/5
Geschätzter Aufwand
3-5 Tage
Aktivitätsstatus
Veraltet
Klarheit
Muss geklärt werden
Anfängerfreundlichkeit
30/100

Neue Issues direkt in Ihr Postfach

Eine kurze Übersicht über anfängerfreundliche GitHub-Issues.