T09 · Insecure Skill Coding Practices
- Location
queue_task.py:20- Finding
Unsanitized Task Identifier Permits Out-of-Scope File Writes
- Content
View full analysis
- Remediation
View remediation
Path: base = base.resolve() destination = (base / f"{task_id}.task.json").resolve() if destination.parent != base: raise ValueError("Task path escapes queue directory") return destination ``` 4. Use exclusive creation with mode `"x"` where overwriting existing tasks is unnecessary. 5. Apply restrictive directory and file permissions appropriate to the platform. 6. Add tests for absolute paths, `../` traversal, path separators, empty IDs, excessively long IDs, and duplicate IDs. ]]>
