From 22c9f66dcfaf109957b12c9dfb62c8973f8c294d Mon Sep 17 00:00:00 2001 From: surya Date: Sat, 4 Jul 2026 21:36:03 +0530 Subject: [PATCH] [feat]: add XXE_INJECTION regex pattern to ATTACK_COMBINED --- .../backend/app/core/features/patterns.py | 26 ++++++++++++++----- 1 file changed, 19 insertions(+), 7 deletions(-) diff --git a/PROJECTS/advanced/ai-threat-detection/backend/app/core/features/patterns.py b/PROJECTS/advanced/ai-threat-detection/backend/app/core/features/patterns.py index dea8763c..9b02a650 100644 --- a/PROJECTS/advanced/ai-threat-detection/backend/app/core/features/patterns.py +++ b/PROJECTS/advanced/ai-threat-detection/backend/app/core/features/patterns.py @@ -3,7 +3,7 @@ patterns.py Compiled regex patterns for web attack detection covering -9 OWASP categories plus encoding anomalies +10 OWASP categories plus encoding anomalies Defines case-insensitive compiled patterns for: SQLI (union select, sleep, benchmark, information_schema, hex @@ -14,13 +14,16 @@ document.cookie/write, eval/alert/prompt), PATH_TRAVERSAL etc/passwd, .git/config, .env), COMMAND_INJECTION (semicolon/pipe chaining to shell commands, $() and backtick substitution, ${} expansion), FILE_INCLUSION -(php://, file://, data://, phar:// wrapper schemes), SSRF -(cloud metadata IPs 169.254.169.254, localhost with paths, -dict:// and gopher://), LOG4SHELL (${jndi, ${lower, ${:- -patterns), CRLF_INJECTION (%0d%0a sequences, bare CR/LF), +(php://, file://, data://, phar:// wrapper schemes), +XXE_INJECTION (