Unvalidated Output Injection
- Category
- Output Handling
- Confidence
- 90% confidence
- Finding
Model output is used without validation or sanitization. Unvalidated output injected into downstream contexts (SQL, shell, HTML) enables injection attacks and arbitrary code execution.
- Content
swift await container.perform { context in let result = context.model(input) eval(result) // Evaluate before crossing boundary return result.item(Float.self) // Return primitive }
