Dynamic attribute access via getattr()
- Category
- Dangerous Code Execution
- Confidence
- 50% confidence
- Finding
Dynamic getattr() with a non-literal attribute name can access arbitrary object attributes, potentially bypassing access controls.
- Content
python import requests try: resp = getattr(requests, method.lower())(url, timeout=timeout, **kwargs) if resp.status_code == 200: try: return {"success": True, "data": resp.json()}
