False negative: unzip using subprocess or `shutil.unpack_archive` is not covered in py/tarslip

Aperta
#21,712 0 commenti 1 reazione 2 assegnatari Vedi su GitHub

@hvitved ci sta già lavorando.

Dal 16/4/2026.

  • #21720 di @copilot-swe-agent — aperta

Valutazione

Questa issue non è ancora stata valutata.

Descrizione

The rule currently misses standard library functions and patterns that perform archive extraction, such as shutil.unpack_archive and system tar commands invoked via subprocess.

https://github.com/positive666/yolo_research/blob/f5795f27a56ca4dbe4c182e12f61309a52e23967/utils/downloads.py#L173
https://github.com/JohnClema/xffl/blob/a920300239a82a85a87d0bf25735762844ee8e9d/aggregator/aggregation.py#L9

Here is a minimal, simplified code example to reproduce:

 import tarfile, sys, shutil, zipfile, subprocess
 unsafe_filename = sys.argv[1]
 tar = tarfile.open(unsafe_filename) 
 tar.extractall() # detected
 # 1. shutil 
 shutil.unpack_archive(unsafe_filename, "out") # not detected
 # 2. subprocess
 subprocess.run(["tar", "-xf", unsafe_filename]) # not detected
Lingua principale
CodeQL
Stelle
10.1k
Fork
2.1k
Merge medio
2g 11h
PR unite (30g)
129

Guida per i contributori

Apri la guida per i contributori

Come iniziare

  1. Leggi tutta la issue e poi la guida ai contributi del progetto.
  2. Commenta sulla issue per dire che te ne occupi tu — evita che due persone facciano lo stesso lavoro.
  3. Fai un fork del repository e lavora su un branch.
  4. Apri una pull request che faccia riferimento al numero della issue.

Altre issue di github/codeql

Tutte le issue di github/codeql

Ricevi le nuove issue nella tua casella

Un breve riepilogo di issue GitHub adatte ai principianti.