CodeQL 2.26.3改进了GitHub Actions查询和JavaScript建模

CodeQL 2.26.3添加了JavaScript、TypeScript和Vue源建模,并提高了几个GitHub Actions查询的准确性。CodeQL是GitHub代码扫描背后的静态分析引擎,这有助于…… CodeQL 2.26.3后期改进了GitHub Actions查询,出现了JavaScript建模……

CodeQL 2.26.3添加了JavaScript、TypeScript和Vue源建模,并提高了几个GitHub Actions查询的准确性。CodeQL是GitHub代码扫描背后的静态分析引擎,可帮助您发现和修复代码中的安全问题。分析现在识别由merge_group事件触发的工作流的github.event.merge_group中的不可信数据。

重大更改:我们已删除codeql.actions.security.SelfHostedQuery模块,因为运行程序标签无法可靠地区分自托管运行程序和托管运行程序。您需要更新任何依赖此模块的自定义查询。自定义模型现在可以使用表单文件中的包名称引用特定文件:。这允许您根据文件的公开导出定义源和接收器。

我们为Vue的ref、shallowRef、toRef、reactive和computed Composition API helper添加了流程模型。CodeQL现在将Vue Router的useRoute () Composition API识别为客户端远程流源,包括其查询、参数、路径、fullPath和哈希成员。CodeQL现在将Sails Action2控制器文件中声明的输入属性视为远程流源。

这可能会改善js/path-injection等查询的结果。使用响应威胁模型的查询现在将承诺包装的客户端响应数据跟踪到承诺履行值中。这可能会改善js/xss等查询的结果。我们从winreg.h Windows标头添加了RegQueryValue和相关函数的流源模型。

我们已从污点源集合中删除了对供应商gem的库输入,从而在使用供应商时减少了多个查询的误报。我们提高了actions/output-clobbering/high查询的准确性,因此当其输出保持JSON编码时,它不再报告简单的jq路径过滤器。我们还修复了此查询中由未转义的正则表达式输入引起的性能问题。