Tainted flow: 'payload' from sys.stdin.read (line 24, user input) → requests.post (network output)
Medium
- Category
- Data Flow
- Content
# 3. Envoi à Make.com url = "https://hook.eu1.make.com/fto1pw8gfyk2kwqm8bab4ujykpfx1izi" response = requests.post(url, json=payload) if response.status_code == 200: print("OK")- Confidence
- 94% confidence
- Finding
- The script accepts arbitrary JSON from argv/stdin, extracts invoice-related fields, and forwards them directly to a hard-coded external webhook without validation, minimization, or authorization checks. Because invoice data commonly contains sensitive business or personal information, this creates a clear data-exfiltration path from user-controlled input to a third-party endpoint.
