Injection Detection
Detection Workflow
- Identify injection points: Find database query construction, locate dynamic code generation, identify template rendering, map all user input usage
- Trace user input: Use
xrefs_to to trace data, follow input to injection points, check for sanitization, identify bypass opportunities
- Check sanitization: Verify input validation, check for parameterized queries, assess escaping mechanisms, look for whitelist/blacklist usage
- Assess exploitability: Can attacker inject malicious content? What's the impact of injection? Are there mitigations?
Key Patterns
- SQL injection: string concatenation in SQL queries, dynamic query construction, missing parameterized queries, stored procedure injection
- LDAP injection: user input in LDAP filters, unsafe LDAP query construction, special character handling issues, DN manipulation
- XPath injection: user input in XPath expressions, unsafe XPath construction, XML entity injection, blind XPath injection
- Code injection: eval() or similar dynamic code execution, template injection, server-side template injection (SSTI), deserialization attacks
Output Format
Report with: id, type, subtype, severity, confidence, location, vulnerability, injection_point (function, address, query), source, injection_technique, exploitable, attack_scenario, payload_example, mitigation.
Severity Guidelines
- CRITICAL: SQL injection with full database access
- HIGH: Other injection with data access
- MEDIUM: Limited injection impact
- LOW: Potential injection with minor impact
See Also
patterns.md - Detailed detection patterns and exploitation scenarios
examples.md - Example analysis cases and code samples
references.md - CWE references and mitigation strategies
Converted and distributed by TomeVault — claim your Tome and manage your conversions.
1---2name: detecting-injection3description: Detects various injection vulnerabilities including SQL injection, LDAP injection, XPath injection, and code injection. Use when analyzing database queries, dynamic code generation, or investigating injection attacks. Use when this capability is needed.4---56# Injection Detection78## Detection Workflow9101. **Identify injection points**: Find database query construction, locate dynamic code generation, identify template rendering, map all user input usage112. **Trace user input**: Use `xrefs_to` to trace data, follow input to injection points, check for sanitization, identify bypass opportunities123. **Check sanitization**: Verify input validation, check for parameterized queries, assess escaping mechanisms, look for whitelist/blacklist usage134. **Assess exploitability**: Can attacker inject malicious content? What's the impact of injection? Are there mitigations?1415## Key Patterns1617- SQL injection: string concatenation in SQL queries, dynamic query construction, missing parameterized queries, stored procedure injection18- LDAP injection: user input in LDAP filters, unsafe LDAP query construction, special character handling issues, DN manipulation19- XPath injection: user input in XPath expressions, unsafe XPath construction, XML entity injection, blind XPath injection20- Code injection: eval() or similar dynamic code execution, template injection, server-side template injection (SSTI), deserialization attacks2122## Output Format2324Report with: id, type, subtype, severity, confidence, location, vulnerability, injection_point (function, address, query), source, injection_technique, exploitable, attack_scenario, payload_example, mitigation.2526## Severity Guidelines2728- **CRITICAL**: SQL injection with full database access29- **HIGH**: Other injection with data access30- **MEDIUM**: Limited injection impact31- **LOW**: Potential injection with minor impact3233## See Also3435- `patterns.md` - Detailed detection patterns and exploitation scenarios36- `examples.md` - Example analysis cases and code samples37- `references.md` - CWE references and mitigation strategies3839---40> Converted and distributed by [TomeVault](https://tomevault.io/claim/waiwai24) — claim your Tome and manage your conversions.41<!-- tomevault:4.0:skill_md:2026-04-13 -->