github / github/codeql

False positive: MongoDB no sql injection

Abierto
#20,455 2 comentarios 0 reacciones 0 asignados Ver en GitHub
false-positive
Lenguaje dominante
CodeQL
Estrellas
10.1k
Forks
2.1k
Merge medio
2 d 15 h
PR fusionados (30 d)
141

Descripción

CodeQL (go/sql-injection) flags it when user input flows into any MongoDB query methods, which is great. However, there doesn't seem to be a way to fix the alert at all. There's no specific recommendations for MongoDB.

I spent some time digging into how CodeQL does the detections and I tried to figure out if there's any barrier I could use to fix the alert, but no luck.

Encapsulating user input in `bson` and input sanitisation also do not help.

Note that we use GHAS, which uses CodeQL default suites. As far as I understand, there is no easy way to just override the rule and we don't want to manually close them.

Guía de contribución

Abrir la guía de contribución

Línea de trabajo

Comienza con la consulta go/sql-injection y su modelado de métodos de consulta de MongoDB; reproduce el flujo informado usando entrada del usuario, envoltura de bson y sanitización. Se considera terminado cuando el caso válido de MongoDB ya no se marca, o cuando el problema tiene una ruta de remediación de CodeQL/GHAS documentada.

Escrito por el modelo de indexación a partir del texto del issue.

Evaluación

Stack tecnológico
go, mongodb
Área
databases, security
Tipo de issue
Error
Dificultad
5/5
Tiempo estimado
Más de una semana
Estado de actividad
Estancado
Claridad
Necesita aclaración
Aptitud para principiantes
30/100

Recibe los nuevos issues en tu correo

Un resumen breve de issues de GitHub para principiantes.