performing-security-code-review
Fail
Audited by Socket on Jul 21, 2026
1 alert found:
MalwareMalwareassets/example_code_vulnerable.py
HIGHMalwareHIGH
assets/example_code_vulnerable.py
This module is a purposely vulnerable code demonstrator that includes multiple high-severity security antipatterns. Most critically, it provides an explicit, actionable insecure deserialization RCE primitive using pickle.loads on base64-decoded attacker-controlled data, and it embeds a malicious pickle gadget whose __reduce__ is designed to execute a destructive shell command (rm -rf /) upon deserialization. It also contains straightforward command injection via subprocess.run(shell=True with concatenated input), path traversal via unsanitized file path joins, and injection patterns for SQLi/XSS. As a dependency, this is unacceptable except for isolated, controlled training use.
Confidence: 92%Severity: 100%
Audit Metadata