Ad

CVE-2026-63720

HIGH CVSS 4.0: 7,5 EPSS 0.42%
Обновлено 27 июля 2026
Koxudaxi
Параметр Значение
CVSS 7,5 (HIGH)
Уязвимые версии до 0.70.0
Тип уязвимости CWE-94 (Внедрение кода)
Поставщик Koxudaxi
Публичный эксплойт Нет

datamodel-code-generator до версии 0.70.0 содержит уязвимость внедрения кода, которая позволяет злоумышленникам, управляющим схемами ввода, добиться удаленного выполнения кода, предоставив вредоносное значение customBasePath, содержащее встроенные символы новой строки и выражение Python без точек. Созданное значение дословно передается в сгенерированный оператор from ... import ... без проверки идентификатора, что приводит к выполнению произвольного кода Python при импорте сгенерированного модуля.

Показать оригинальное описание (EN)

datamodel-code-generator prior to version 0.70.0 contains a code injection vulnerability that allows attackers who control input schemas to achieve remote code execution by supplying a malicious customBasePath value containing embedded newlines and a dot-free Python expression. The crafted value is emitted verbatim into a generated 'from ... import ...' statement without identifier validation, causing arbitrary Python code to execute when the generated module is imported.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Активное
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Уязвимые продукты

koxudaxi:datamodel-code-generator