Skip to content

Fix 4 Security Vulnerabilities: Quota Bypass, Zip Bomb DOS, XXE, Command Injection - #1096

Merged
rsenden merged 4 commits into
fortify:dev/v3.xfrom
jmadhur87:mjain6/FAAVulnFix1
Sep 18, 2026
Merged

rsenden merged 4 commits into
fortify:dev/v3.xfrom
jmadhur87:mjain6/FAAVulnFix1

Conversation

@jmadhur87

Copy link
Copy Markdown
Contributor

This MR fixes 4 security vulnerabilities in fcli affecting the Aviator audit command and MCP tool argument handling.

Changes

  1. Quota Bypass Fix (AviatorSSCAuditCommand.java)
  • Changed from fail-open to fail-closed behavior
  • When quota cannot be determined AND user requested protection, audit is skipped instead of proceeding
  • Prevents bypassing quota limits via endpoint degradation
  1. Zip Bomb Protection (Constants.java, FileUtils.java)
  • Added 50MB file size limit for source files
  • Size validation occurs before decompression
  • Prevents DOS attacks from malicious FPR archives

3.XXE Protection (DastFprCorrelationEnricher.java)

  • Disabled DOCTYPE declarations and external entity processing
  • Prevents XML external entity injection attacks

4.Command Injection Fix (MCPToolArgHandlerActionOption.java)

  • Quote escaping in option values ("")
  • Prevents LLM/attacker from injecting arbitrary fcli CLI arguments via quote breakout

@jmadhur87
jmadhur87 marked this pull request as ready for review September 18, 2026 06:04
@rsenden
rsenden merged commit 99fa798 into fortify:dev/v3.x Sep 18, 2026
14 of 15 checks passed
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

2 participants