subprocess module call
Medium
- Category
- Dangerous Code Execution
- Content
import json, sys, subprocess, os, tempfile def run_osascript(script): result = subprocess.run( ['osascript', '-e', script], capture_output=True, text=True, timeout=10 )- Confidence
- 91% confidence
- Finding
- This helper executes dynamically constructed AppleScript via osascript, and several callers build that script from untrusted tool arguments. Because only minimal escaping is applied elsewhere and no allowlist or structured parameterization is used, an attacker can inject additional AppleScript statements and drive arbitrary GUI actions on the host.
