UNPKG

mcp-server-semgrep

Version:

MCP Server for Semgrep Integration - static code analysis with AI

46 lines (45 loc) 1.21 kB
rules: - id: dangerous-groovy-shell patterns: - pattern-either: - pattern: | $SHELL.parse(...) - pattern: | $SHELL.evaluate(...) - pattern: | $SHELL.parseClass(...) - pattern-either: - pattern-inside: | groovy.lang.GroovyShell $SHELL = ...; ... - pattern-inside: | groovy.lang.GroovyClassLoader $SHELL = ...; ... - pattern-not: | $SHELL.parse("...",...) - pattern-not: | $SHELL.evaluate("...",...) - pattern-not: | $SHELL.parseClass("...",...) message: >- A expression is built with a dynamic value. The source of the value(s) should be verified to avoid that unfiltered values fall into this risky code evaluation. metadata: cwe: - "CWE-94: Improper Control of Generation of Code ('Code Injection')" owasp: - A03:2021 - Injection source-rule-url: https://find-sec-bugs.github.io/bugs.htm#GROOVY_SHELL category: security technology: - groovy references: - https://owasp.org/Top10/A03_2021-Injection cwe2022-top25: true subcategory: - audit likelihood: LOW impact: LOW confidence: LOW languages: [java] severity: WARNING