PT-2026-65615 · Pypi · Datamodel-Code-Generator
CVE-2026-55391
·
Publicado
2026-07-28
·
Atualizado
2026-07-28
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
datamodel-code-generator versões anteriores a 0.63.0
Description
Uma falha de server-side request forgery (SSRF) existe devido a uma lacuna de time-of-check/time-of-use (TOCTOU) durante a resolução de DNS. O software valida o IP resolvido de um alvo de busca para bloquear endereços privados ou link-local, mas não fixa esse resultado. Consequentemente, a biblioteca
httpx realiza uma segunda resolução de DNS independente para estabelecer a conexão. Um invasor pode usar o DNS rebinding — onde um nome de host resolve para um IP público durante a validação e para um IP privado durante a conexão — para ignorar a proteção allow private network=False. Isso permite o acesso a serviços internos, endereços de loopback e endpoints de metadados de nuvem, como 169.254.169.254. O problema é acessível quando a ferramenta busca uma URL influenciada por um invasor através do parâmetro --url ou de um $ref remoto em um esquema. A vulnerabilidade envolve as funções get body(), validate url for fetch() e get ips from host() dentro do arquivo src/datamodel code generator/http.py.Recommendations
Atualize o datamodel-code-generator para a versão 0.63.0 ou posterior.
Correção
SSRF
Time Of Check To Time Of Use
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Datamodel-Code-Generator