PT-2026-65616 · Pypi · Datamodel-Code-Generator
CVE-2026-55403
·
Publicado
2026-07-28
·
Atualizado
2026-07-28
CVSS v3.1
3.7
Baixa
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
datamodel-code-generator versões anteriores a 0.63.0
Description
Ao buscar esquemas remotos, o software reenvia os cabeçalhos da solicitação original para os alvos de redirecionamento, mesmo que o redirecionamento altere a origem (host, porta ou esquema). Isso ocorre na função
get body() em src/datamodel code generator/http.py, que segue redirecionamentos manualmente sem verificar se a origem permanece a mesma. Consequentemente, cabeçalhos sensíveis como Authorization, Cookie e Proxy-Authorization podem ser vazados para um host não autorizado ou controlado por um invasor se o host de esquema confiável emitir um redirecionamento de origem cruzada. Essas credenciais vazadas podem, potencialmente, ser repetidas contra o host confiável.Recommendations
Atualize o datamodel-code-generator para a versão 0.63.0.
Correção
Open Redirect
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Datamodel-Code-Generator