PT-2026-65613 · Pypi · Datamodel-Code-Generator
CVE-2026-54691
·
Publicado
2026-07-28
·
Atualizado
2026-07-28
CVSS v3.1
8.2
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
datamodel-code-generator versões 0.9.1 até 0.60.1
Description
A função
get body() em src/datamodel code generator/http.py não valida hosts ou endereços IP ao processar alvos fornecidos via argumento --url ou através de cadeias de redirecionamento. Isso permite a ocorrência de server-side request forgery (SSRF), onde um invasor pode forçar a aplicação a fazer requisições para loopback, endereços privados, link-local (como serviços de metadados de nuvem em 169.254.169.254) ou outros recursos de rede interna. Como a ferramenta segue redirecionamentos incondicionalmente e filtra apenas conteúdo text/html, respostas não-HTML de APIs ou serviços internos são interpretadas como esquemas e incorporadas nos arquivos de código Python gerados, potencialmente exfiltrando dados internos sensíveis para qualquer pessoa com acesso aos arquivos de saída.Recommendations
Atualize o datamodel-code-generator para a versão 0.61.0.
Como mitigação temporária, evite usar o argumento
--url com URLs não confiáveis ou restrinja o acesso de rede do ambiente para impedir requisições a recursos internos.Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Datamodel-Code-Generator