PT-2026-64795 · Pypi · Datamodel-Code-Generator
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
datamodel-code-generator versões anteriores a 0.70.0
Description
Uma falha de injeção de código existe onde atacantes que controlam esquemas de entrada podem alcançar a execução remota de código. Ao fornecer um valor
customBasePath malicioso contendo quebras de linha incorporadas e uma expressão Python sem pontos, o valor é inserido diretamente em uma instrução 'from ... import ...' gerada sem validação de identificador. Isso resulta na execução de código Python arbitrário quando o módulo gerado é importado.Recommendations
Atualize o datamodel-code-generator para a versão 0.70.0 ou posterior.
Exploit
Correção
RCE
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Datamodel-Code-Generator