Aller au contenu
Développeur Full Stack
, ,

datamodel-code-generator — écriture de fichiers hors du répertoire temporaire via Protobuf

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

Lors du traitement d’un schéma Protobuf contrôlé par un attaquant, `datamodel-code-generator` peut écrire des fichiers hors du répertoire temporaire prévu en raison de chemins absolus ou relatifs vers les parents. Le contenu écrit est limité à une déclaration de syntaxe Protobuf, mais peut écraser des fichiers accessibles en écriture ; mettre à niveau vers 0.81.0.

Python
IdentifiantCVE-2026-107377
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif0.81.0

Source : NVD — CVE-2026-107377

Analyse technique

L’exploitation requiert le traitement d’un schéma non fiable avec la prise en charge Protobuf, qui nécessite le paquet `grpcio-tools`. L’écriture peut persister même si la compilation Protobuf échoue ; l’exécution de code arbitraire n’est pas démontrée par la source.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-08T18:17:22.973Z, dans la période ; l’événement retenu est la publication de la vulnérabilité.
ImpactCréation de fichiers ou écrasement de fichiers accessibles en écriture par le processus.
Versions affectées0.59.0 à 0.80.0
Version corrigée0.81.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.5
Publication2026-10-08T18:17:22.973Z
Mise à jour2026-10-08T18:17:23.367Z

Action recommandée

Mettre à niveau vers datamodel-code-generator 0.81.0 et ne pas traiter de schémas Protobuf non fiables avec une version affectée.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :