subprocess module call
Medium
- Category
- Dangerous Code Execution
- Content
except ImportError: print("[INFO] Installing markdown...") import subprocess subprocess.check_call([sys.executable, "-m", "pip", "install", "markdown", "-q"]) import markdown from markdown.extensions.tables import TableExtension from markdown.extensions.fenced_code import FencedCodeExtension- Confidence
- 91% confidence
- Finding
- The script invokes pip as a subprocess at runtime to install a dependency automatically. This expands the tool's capabilities from local document conversion into package installation and network-mediated code acquisition, which can execute unreviewed code during install and creates supply-chain and environment-tampering risk.
