github / github/codeql

False positive: Go / MongoDB Find method

Abierto
#19,537 7 comentarios 0 reacciones 0 asignados Ver en GitHub
false-positive Go
Lenguaje dominante
CodeQL
Estrellas
10.1k
Forks
2.1k
Merge medio
2 d 15 h
PR fusionados (30 d)
141

Descripción

**Description of the false positive**

**Code samples or links to source code**

https://github.com/github/codeql/blob/dc440aaee6695deb0d9676b87e06ea984e1b4ae5/go/ql/src/Security/CWE-089/SqlInjection/

The following code has a large number of vulnerability false positives in the case of a MongoDB database.
The current MongoDB parameters have defined specific data types, and there are no injection vulnerabilities.
```
type LogFilter struct {
ID []string
}
filter *LogFilter
filterM["id"] = filter.ID
cur, err := dl.Find(ctx, filterM, opts)
```
-->

Guía de contribución

Abrir la guía de contribución

Línea de trabajo

Empieza leyendo la consulta de SQL injection de Go enlazada y comparando cómo maneja la llamada a MongoDB Find mostrada en el ejemplo. Usa los valores tipados de LogFilter e ID como caso inicial; se considera terminado cuando este uso válido de MongoDB ya no se reporte como un falso positivo de injection.

Escrito por el modelo de indexación a partir del texto del issue.

Evaluación

Stack tecnológico
go, mongodb
Área
databases, security
Tipo de issue
Error
Dificultad
4/5
Tiempo estimado
3-5 días
Estado de actividad
Estancado
Claridad
Necesita aclaración
Aptitud para principiantes
30/100

Recibe los nuevos issues en tu correo

Un resumen breve de issues de GitHub para principiantes.