subprocess module call
Medium
- Category
- Dangerous Code Execution
- Content
sil_line = "file '" + silence_path + "'\n" f.write(sil_line) subprocess.run([ "ffmpeg", "-y", "-f", "concat", "-safe", "0", "-i", list_path, output_path ], capture_output=True, timeout=300)- Confidence
- 83% confidence
- Finding
- This ffmpeg concat invocation consumes a list file created from unescaped file paths and explicitly enables '-safe 0'. If a path contains special characters such as quotes or protocol-like values, ffmpeg's concat parser may interpret malformed entries or unintended paths, causing file confusion or unexpected input access during merge.
