CodeQL Alert Summary — 2026-03-26
Overview
Repository: colin-d-fried/demo-python
Total Open Alerts: 50
Scan Date: 2026-03-26
Fast-Track (Critical + High Severity) — 37 alerts
Critical Severity — 12 alerts
Command Injection (CWE-078/088)
SSRF (CWE-918)
XXE (CWE-611/827)
Unsafe Deserialization (CWE-502)
Server-Side Template Injection (CWE-074)
High Severity — 25 alerts
SQL Injection (CWE-089)
Flask Debug Mode (CWE-215/489)
Weak Cryptographic Hashing (CWE-327/328/916)
Weak Cryptographic Algorithm (CWE-327)
Path Traversal (CWE-022/023/036/073/099)
XML Bomb (CWE-400/776)
Batched (Medium Severity) — 13 alerts
Reflected XSS (CWE-079/116)
Classification: All 50 alerts classified as fix
Note: GitHub Projects board updates require read:project token scope — will be documented in triage report.
CodeQL Alert Summary — 2026-03-26
Overview
Repository: colin-d-fried/demo-python
Total Open Alerts: 50
Scan Date: 2026-03-26
Fast-Track (Critical + High Severity) — 37 alerts
Critical Severity — 12 alerts
Command Injection (CWE-078/088)
py/command-line-injection—vulnerable_command_injection.pyline 12 (critical)py/command-line-injection—vulnerable_command_injection.pyline 20 (critical)py/command-line-injection—vulnerable_command_injection.pyline 28 (critical)SSRF (CWE-918)
py/full-ssrf—vulnerable_ssrf.pyline 11 (critical)py/full-ssrf—vulnerable_ssrf.pyline 19 (critical)py/full-ssrf—vulnerable_ssrf.pyline 27 (critical)py/full-ssrf—vulnerable_ssrf.pyline 35 (critical)py/full-ssrf—vulnerable_ssrf.pyline 47 (critical)XXE (CWE-611/827)
py/xxe—vulnerable_xxe.pyline 21 (critical)Unsafe Deserialization (CWE-502)
py/unsafe-deserialization—vulnerable_deserialization.pyline 12 (critical)py/unsafe-deserialization—vulnerable_deserialization.pyline 20 (critical)py/unsafe-deserialization—vulnerable_deserialization.pyline 40 (critical)Server-Side Template Injection (CWE-074)
py/template-injection—vulnerable_xss.pyline 31 (critical)High Severity — 25 alerts
SQL Injection (CWE-089)
py/sql-injection—server/routes.pyline 16 (high)py/sql-injection—server/routes.pyline 22 (high)py/sql-injection—vulnerable_sql_injection.pyline 15 (high)py/sql-injection—vulnerable_sql_injection.pyline 33 (high)Flask Debug Mode (CWE-215/489)
py/flask-debug—vulnerable_command_injection.pyline 40 (high)py/flask-debug—vulnerable_deserialization.pyline 56 (high)py/flask-debug—vulnerable_path_traversal.pyline 54 (high)py/flask-debug—vulnerable_sql_injection.pyline 52 (high)py/flask-debug—vulnerable_missing_auth.pyline 58 (high)py/flask-debug—vulnerable_ssrf.pyline 58 (high)py/flask-debug—vulnerable_xss.pyline 67 (high)py/flask-debug—vulnerable_xxe.pyline 55 (high)Weak Cryptographic Hashing (CWE-327/328/916)
py/weak-sensitive-data-hashing—vulnerable_weak_crypto.pyline 7 (high)py/weak-sensitive-data-hashing—vulnerable_weak_crypto.pyline 37 (high)py/weak-sensitive-data-hashing—vulnerable_weak_crypto.pyline 40 (high)Weak Cryptographic Algorithm (CWE-327)
py/weak-cryptographic-algorithm—vulnerable_weak_crypto.pyline 14 (high)py/weak-cryptographic-algorithm—vulnerable_weak_crypto.pyline 19 (high)py/weak-cryptographic-algorithm—vulnerable_weak_crypto.pyline 46 (high)Path Traversal (CWE-022/023/036/073/099)
py/path-injection—vulnerable_path_traversal.pyline 11 (high)py/path-injection—vulnerable_path_traversal.pyline 17 (high)py/path-injection—vulnerable_path_traversal.pyline 27 (high)py/path-injection—vulnerable_path_traversal.pyline 51 (high)XML Bomb (CWE-400/776)
py/xml-bomb—vulnerable_xxe.pyline 12 (high)py/xml-bomb—vulnerable_xxe.pyline 50 (high)Batched (Medium Severity) — 13 alerts
Reflected XSS (CWE-079/116)
py/reflective-xss—vulnerable_deserialization.pyline 14 (medium)py/reflective-xss—vulnerable_deserialization.pyline 22 (medium)py/reflective-xss—vulnerable_deserialization.pyline 42 (medium)py/reflective-xss—vulnerable_ssrf.pyline 13 (medium)py/reflective-xss—vulnerable_ssrf.pyline 37 (medium)py/reflective-xss—vulnerable_ssrf.pyline 49 (medium)py/reflective-xss—vulnerable_xss.pyline 9 (medium)py/reflective-xss—vulnerable_xss.pyline 24 (medium)py/reflective-xss—vulnerable_xss.pyline 31 (medium)py/reflective-xss—vulnerable_xss.pyline 48 (medium)py/reflective-xss—vulnerable_xss.pyline 54 (medium)py/reflective-xss—vulnerable_xss.pyline 60 (medium)py/reflective-xss—vulnerable_xxe.pyline 23 (medium)Classification: All 50 alerts classified as
fixNote: GitHub Projects board updates require
read:projecttoken scope — will be documented in triage report.