Ad

CVE-2026-55389

HIGH CVSS 3.1: 7,5 EPSS 0.36%
Обновлено 30 июля 2026
Koxudaxi
Параметр Значение
CVSS 7,5 (HIGH)
Устранено в версии 0.62.0
Тип уязвимости CWE-200 (Раскрытие информации), CWE-610, CWE-22 (Обход пути)
Поставщик Koxudaxi
Публичный эксплойт Нет

datamodel-code-generator генерирует модели, классы данных Pydantic v2, TypedDict и msgspec.Struct из OpenAPI, JSON Schema, GraphQL, Avro, Protobuf и необработанного JSON, YAML или CSV. До версии 0.62.0 datamodel-code-generator разрешает целевые объекты JSON Schema $ref в src/datamodel_code_generator/parser/jsonschema.py через is_url и _get_ref_body без содержания ссылок file:// или ../ на входной каталог и без учета --no-allow-remote-refs, что позволяет читать произвольные локальные файлы. Эта проблема исправлена ​​в версии 0.62.0.

Показать оригинальное описание (EN)

datamodel-code-generator generates Pydantic v2 models, dataclasses, TypedDict, and msgspec.Struct from OpenAPI, JSON Schema, GraphQL, Avro, Protobuf, and raw JSON, YAML, or CSV. Prior to 0.62.0, datamodel-code-generator resolves JSON Schema $ref targets in src/datamodel_code_generator/parser/jsonschema.py through is_url and _get_ref_body without containing file:// or ../ traversal references to the input directory and without honoring --no-allow-remote-refs, allowing arbitrary local file reads. This issue is fixed in version 0.62.0.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты

koxudaxi:datamodel-code-generator