PT-2026-65616 · Pypi · Datamodel-Code-Generator

CVE-2026-55403

·

Publicado

2026-07-28

·

Atualizado

2026-07-28

CVSS v3.1

3.7

Baixa

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas datamodel-code-generator versões anteriores a 0.63.0
Description Ao buscar esquemas remotos, o software reenvia os cabeçalhos da solicitação original para os alvos de redirecionamento, mesmo que o redirecionamento altere a origem (host, porta ou esquema). Isso ocorre na função get body() em src/datamodel code generator/http.py, que segue redirecionamentos manualmente sem verificar se a origem permanece a mesma. Consequentemente, cabeçalhos sensíveis como Authorization, Cookie e Proxy-Authorization podem ser vazados para um host não autorizado ou controlado por um invasor se o host de esquema confiável emitir um redirecionamento de origem cruzada. Essas credenciais vazadas podem, potencialmente, ser repetidas contra o host confiável.
Recommendations Atualize o datamodel-code-generator para a versão 0.63.0.

Correção

Open Redirect

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55403
GHSA-R5VV-FF45-PRP2

Produtos afetados

Datamodel-Code-Generator