Vulnerability Information
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
Vulnerability Title
`datamodel-code-generator` vulnerable to code injection via unescaped carriage return in GraphQL Union description
Vulnerability Description
datamodel-code-generator generates Python data models from schema definitions. Prior to 0.60.1, GraphQL Union description values in src/datamodel_code_generator/model/template/UnionTypeStatement.jinja2 and src/datamodel_code_generator/model/template/UnionTypeStatement.py312.jinja2 are rendered into Python comments without neutralizing carriage returns in Python # comments, allowing attacker-controlled GraphQL schema content to inject Python code into generated models that runs when imported. This issue is fixed in version 0.60.1.
CVSS Information
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Vulnerability Type
对生成代码的控制不恰当(代码注入)
Vulnerability Title
koxudaxi datamodel-code-generator 代码注入漏洞
Vulnerability Description
koxudaxi datamodel-code-generator是koxudaxi个人开发者的一款数据模型代码生成组件。 koxudaxi datamodel-code-generator 0.60.1之前版本存在代码注入漏洞,该漏洞源于GraphQL Union description值在模板中渲染成Python注释时未中和回车符,导致攻击者控制的GraphQL schema内容可注入Python代码。
CVSS Information
N/A
Vulnerability Type
N/A