Skip to content
Open
Show file tree
Hide file tree
Changes from all commits
Commits
File filter

Filter by extension

Filter by extension

Conversations
Failed to load comments.
Loading
Jump to
Jump to file
Failed to load files.
Loading
Diff view
Diff view
33 changes: 33 additions & 0 deletions java/lang/security/audit/command-injection-process-builder.java
Original file line number Diff line number Diff line change
Expand Up @@ -49,3 +49,36 @@ public String okTest() {


}

class ProcessBuilderChainedAndLaterArgs {
public void chainedCommand(String userInput) {
// ruleid: command-injection-process-builder
new ProcessBuilder().command(userInput);
}

public void chainedCommandSplit(String userInput) {
// ruleid: command-injection-process-builder
ProcessBuilder builder = new ProcessBuilder().command(userInput.split(" "));
}

public void dynamicArgInConstructor(String userInput) {
// ok: command-injection-process-builder
ProcessBuilder builder = new ProcessBuilder("ls", userInput);
}

public void dynamicArgInCommand(String userInput) {
ProcessBuilder builder = new ProcessBuilder();
// ok: command-injection-process-builder
builder.command("java", "-jar", userInput);
}

public void allArgumentsAreLiterals() {
// ok: command-injection-process-builder
ProcessBuilder builder = new ProcessBuilder("ls", "-la");
}

public void chainedCommandWithLiterals() {
// ok: command-injection-process-builder
new ProcessBuilder().command("ls", "-la");
}
}
18 changes: 18 additions & 0 deletions java/lang/security/audit/command-injection-process-builder.yaml
Original file line number Diff line number Diff line change
Expand Up @@ -19,6 +19,24 @@ rules:
new ProcessBuilder(new String[]{"...",...},...)
- pattern-not: |
new ProcessBuilder(Arrays.asList("...",...),...)
- patterns:
- pattern: |
new ProcessBuilder().command($CMD,...)
- pattern-not-inside: |
$CMD = "...";
...
- pattern-not-inside: |
$CMD = Arrays.asList("...",...);
...
- pattern-not-inside: |
$CMD = new String[]{"...",...};
...
- pattern-not: |
new ProcessBuilder().command("...",...)
- pattern-not: |
new ProcessBuilder().command(new String[]{"...",...},...)
- pattern-not: |
new ProcessBuilder().command(Arrays.asList("...",...),...)
- patterns:
- pattern: |
$PB.command($CMD,...)
Expand Down