Ad

CVE-2026-54691

HIGH CVSS 3.1: 8,2 EPSS 0.21%
Обновлено 30 июля 2026
Koxudaxi
Параметр Значение
CVSS 8,2 (HIGH)
Устранено в версии 0.61.0
Тип уязвимости CWE-918 (Подделка запросов на стороне сервера (SSRF))
Поставщик Koxudaxi
Публичный эксплойт Нет

datamodel-code-generator генерирует модели данных Python на основе определений схемы. С версий 0.9.1 до 0.61.0 src/datamodel_code_generator/http.py http.get_body принимает цели --url и цели цепочки перенаправления без проверки хоста/IP, что позволяет подделывать запросы на стороне сервера к петлевым, частным, локальным ссылкам, метаданным и другим ресурсам, доступным по сети. Эта проблема исправлена ​​в версии 0.61.0.

Показать оригинальное описание (EN)

datamodel-code-generator generates Python data models from schema definitions. From 0.9.1 until 0.61.0, src/datamodel_code_generator/http.py http.get_body accepts --url targets and redirect chain targets without host/IP validation, allowing server-side request forgery against loopback, private, link-local, metadata, and other network-accessible resources. This issue is fixed in version 0.61.0.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты

koxudaxi:datamodel-code-generator