subprocess module call
Medium
- Category
- Dangerous Code Execution
- Content
# 构建并执行AppleScript script = self._build_applescript(title, content, folder, update_existing) result = subprocess.run( ['osascript', '-e', script], capture_output=True, text=True- Confidence
- 95% confidence
- Finding
- This subprocess call executes dynamically constructed AppleScript that embeds untrusted inputs such as title, body, folder, and account directly into script source. The custom escaping only handles backslashes and double quotes, which is insufficient for AppleScript context safety, creating a real script-injection risk that can lead to arbitrary AppleScript execution against local applications and user data.
