document-converter-suite
Warn
Audited by Socket on Sep 16, 2026
1 alert found:
AnomalyAnomalyscripts/lib/image_handler.py
LOWAnomalyLOW
scripts/lib/image_handler.py
No clear malicious behavior is present. The primary security issue is a path traversal risk through the unsanitized prefix, allowing writes outside output_dir when the prefix contains path separators or traversal components. Image parsing also warrants resource-limit and Pillow-version controls for untrusted inputs. Validate prefix as a safe filename component, resolve and verify the final path remains under output_dir, use atomic exclusive creation, and consider Pillow decompression-bomb/resource limits.
Confidence: 98%Severity: 67%
Audit Metadata