T09 · Insecure Skill Coding Practices
- Location
scripts/sweep.sh:47- Finding
Configurable API destination can receive arbitrary environment credentials
- Content
View full analysis
/dev/null || echo '{"success":false,"results":[],"count":0}' ``` ```bash # scripts/qualify.sh:32-34 API_BASE=$(jq -r '.sources.moltbook.api_base' "$CONFIG") API_KEY_ENV=$(jq -r '.sources.moltbook.api_key_env' "$CONFIG") API_KEY="${!API_KEY_ENV:-}" ``` ```bash # scripts/qualify.sh:216-219 curl -s -f -X POST "$API_BASE/agents/dm/conversations/$conv_id/send" \ -H "Authorization: Bearer $API_KEY" \ -H "Content-Type: application/json" \ -d "$(jq -n --arg msg "$next_question" '{message:$msg}')" > /dev/null 2>&1 ``` ```bash # scripts/leads.sh:107-113 API_BASE=$(jq -r '.sources.moltbook.api_base' "$CONFIG" 2>/dev/null || echo "") API_KEY_ENV=$(jq -r '.sources.moltbook.api_key_env' "$CONFIG" 2>/dev/null || echo "MOLTBOOK_API_KEY") API_KEY="${!API_KEY_ENV:-}" if [ -n "$API_KEY" ] && [ -n "$CONV_ID" ] && [ "$CONV_ID" != "null" ]; then curl -s -f -X POST "$API_BASE/agents/dm/requests/$CONV_ID/approve" \ -H "Authorization: Bearer $API_KEY" > /dev/null 2>&1 && echo " ✓ DM request approved via API" || echo " ⚠ API approve failed (will retry next qualify cycle)" fi ``` ```json // config.example.json:50-51 "api_key_env": "MOLTBOOK_API_KEY", "api_base": "https://www.moltbook.com/api/v1" ``` ### Technical Analysis The API origin and the name of the environment variable used as its cr ...[truncated 2212 chars]- Remediation
View remediation
