PT-2026-65610 · Pypi · Datamodel-Code-Generator
CVE-2026-54655
·
Publicado
2026-07-28
·
Atualizado
2026-07-28
CVSS v3.1
7.8
Alta
| Vetor | AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
datamodel-code-generator versões 0.51.0 até 0.60.1
Description
A validação insuficiente de valores
x-python-type na função get python type override() em src/datamodel code generator/parser/jsonschema.py permite que conteúdos de JSON Schema controlados por um invasor executem código Python arbitrário. Quando o autor de um esquema utiliza a extensão x-python-type para sobrescrever um tipo Python gerado, o valor é inserido nas anotações de campo geradas sem a sanitização adequada. Um invasor pode burlar a sanitização existente colocando um colchete [ no início da string, permitindo a inserção de instruções Python arbitrárias. Este código é executado no momento da definição da classe assim que o módulo gerado é importado por um desenvolvedor ou por um executor de CI.Recommendations
Atualize o datamodel-code-generator para a versão 0.60.2 ou posterior.
Correção
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Datamodel-Code-Generator