subprocess module call
Medium
- Category
- Dangerous Code Execution
- Content
req = os.path.join( os.path.dirname(os.path.abspath(__file__)), "requirements.txt" ) subprocess.check_call([sys.executable, "-m", "pip", "install", "-r", req, "-q"]) def main():- Confidence
- 96% confidence
- Finding
- The script automatically invokes pip at runtime to install dependencies from a local requirements.txt file without explicit user consent. Executing package installation during startup expands the attack surface to dependency confusion, malicious or tampered requirements, and arbitrary code execution via package install hooks, which is unnecessary for a document-conversion utility.
