PT-2026-65612 · Pypi · Datamodel-Code-Generator
CVE-2026-54690
·
Publicado
2026-07-28
·
Atualizado
2026-07-28
CVSS v3.1
8.2
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
datamodel-code-generator versões 0.9.1 até 0.60.1
Description
Existe um problema onde o software desreferencia silenciosamente URLs HTTP ou HTTPS fornecidas em valores
$ref de JSON Schema sem realizar a validação de IP ou host, lista de permissões de esquema ou validação de redirecionamentos. Isso ocorre na função get ref body() em src/datamodel code generator/parser/jsonschema.py e utiliza o buscador em src/datamodel code generator/http.py.Quando a opção
--allow-remote-refs está configurada com o valor padrão None, o sistema apenas emite um aviso de depreciação e prossegue com a busca da URL. O conteúdo recuperado é então analisado como um sub-esquema e refletido literalmente no código-fonte Python gerado. Isso permite que um agente mal-intencionado forneça um documento JSON Schema ou OpenAPI manipulado que desencadeie a falsificação de solicitação do lado do servidor (SSRF), potencialmente pivotando para endereços internos arbitrários e vazando respostas internas sensíveis para o código gerado. Este problema afeta especificamente usuários que instalaram o extra [http].Recommendations
Atualize o datamodel-code-generator para a versão 0.61.0.
Como mitigação temporária, defina explicitamente a flag
--allow-remote-refs=false para bloquear solicitações remotas.Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Datamodel-Code-Generator