subprocess module call
Medium
- Category
- Dangerous Code Execution
- Content
) # 用 osascript 命令执行 proc = subprocess.run( ["osascript", "-e", script], capture_output=True, text=True,- Confidence
- 98% confidence
- Finding
- This function executes arbitrary AppleScript supplied as a string via osascript with no allowlist, sandboxing, or meaningful validation. In a presentation-generation skill, that is dangerous because AppleScript can automate other macOS apps, access files, and trigger privileged user-approved actions far beyond simple slide creation.
