performing-security-code-review

Fail

Audited by Socket on Jul 21, 2026

1 alert found:

Malware
MalwareHIGH
assets/example_code_vulnerable.py

This module is a purposely vulnerable code demonstrator that includes multiple high-severity security antipatterns. Most critically, it provides an explicit, actionable insecure deserialization RCE primitive using pickle.loads on base64-decoded attacker-controlled data, and it embeds a malicious pickle gadget whose __reduce__ is designed to execute a destructive shell command (rm -rf /) upon deserialization. It also contains straightforward command injection via subprocess.run(shell=True with concatenated input), path traversal via unsanitized file path joins, and injection patterns for SQLi/XSS. As a dependency, this is unacceptable except for isolated, controlled training use.

Confidence: 92%Severity: 100%
Audit Metadata
Analyzed At
Jul 21, 2026, 11:34 AM
Package URL
pkg:socket/skills-sh/jeremylongshore%2Fclaude-code-plugins%2Fperforming-security-code-review%2F@aa8bcdbdd4e174a8ded18e46516b448ffc29848bd57678441feda8e2edd6484e
Security Audit — socket — performing-security-code-review