UNPKG

mcp-server-semgrep

Version:

MCP Server for Semgrep Integration - static code analysis with AI

40 lines (39 loc) 1.15 kB
rules: - id: explicit-unescape-with-markup message: >- Detected explicitly unescaped content using 'Markup()'. This permits the unescaped data to include unescaped HTML which could result in cross-site scripting. Ensure this data is not externally controlled, or consider rewriting to not use 'Markup()'. metadata: cwe: - "CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')" owasp: - A07:2017 - Cross-Site Scripting (XSS) - A03:2021 - Injection references: - https://tedboy.github.io/flask/generated/generated/flask.Markup.html category: security technology: - flask cwe2022-top25: true cwe2021-top25: true subcategory: - audit likelihood: LOW impact: MEDIUM confidence: LOW languages: - python severity: WARNING pattern-either: - pattern: flask.Markup.unescape(...) - pattern: $MARKUPOBJ.unescape() - patterns: - pattern-either: - pattern: flask.Markup($Q) - pattern: markupsafe.Markup($Q) - metavariable-pattern: metavariable: $Q patterns: - pattern-not: '"..."'