漏洞信息
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
Vulnerability Title
Arbitrary local file read via XSD `schemaLocation` (`xs:include`/`xs:import`) path traversal, with no remote-ref gate
Vulnerability Description
datamodel-code-generator generates Python data models from schema definitions. From 0.59.0 until 0.62.0, XML Schema parsing in src/datamodel_code_generator/parser/xmlschema.py for --input-file-type xmlschema resolves xs:include, xs:import, xs:redefine, and xs:override schemaLocation values outside the input base path, allowing arbitrary local files to be read and reflected into generated models. This issue is fixed in version 0.62.0.
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Vulnerability Type
对路径名的限制不恰当(路径遍历)
Vulnerability Title
Koudai Aono datamodel-code-generator 信息泄露漏洞
Vulnerability Description
Koudai Aono datamodel-code-generator是日本Koudai Aono个人开发者的一款数据模型代码生成器。 Koudai Aono datamodel-code-generator 0.59.0版本至0.62.0之前版本存在安全漏洞,该漏洞源于XML Schema解析时未正确限制xs:include、xs:import、xs:redefine和xs:override的schemaLocation路径,允许读取任意本地文件并反映到生成的模型中。
CVSS Information
N/A
Vulnerability Type
N/A