erplibre/requirement/requirements.odoo18.0_python3.12.10.txt
Mathieu Benoit 46acd94a29 [UPD] requirement: pin requests 2.32.4 over the 2.31.0 of Odoo 18
Odoo 18 pins requests 2.31.0, affected by CVE-2024-35195 and
CVE-2024-47081, both fixed in 2.32.4. Left to the generated resolution,
the version followed whatever an addon repository declared, down to an
example requirements file under a doc/ directory. The ERPLibre pin now
wins the conflict and states its reason.
Checked: poetry lock resolves, requests is the only package that moves.

--- FR ---

[UPD] requirement : requests 2.32.4 plutôt que le 2.31.0 d'Odoo 18

Odoo 18 épingle requests 2.31.0, touchée par CVE-2024-35195 et
CVE-2024-47081, toutes deux corrigées en 2.32.4. Livrée à la résolution
générée, la version suivait ce qu'un dépôt d'addons déclarait, jusqu'à un
requirements d'exemple sous un répertoire doc/. L'épingle d'ERPLibre
l'emporte désormais et dit sa raison.
Vérifié : poetry lock résout, requests est le seul paquet qui bouge.

Assisted-by: Claude Opus 5.5
2026-09-25 04:14:51 -04:00

113 lines
3.1 KiB
Text

# For OSX
cython
setuptools==84.0.0
# Module voice_to_text
#SpeechRecognition==3.10.0
# Module detect_unauthorized_login
#opencv-python
# Module advanced_payment_cybersource
#cybersource-rest-client-python==0.0.56
# Module translation_helper
googletrans-py==4.0.0
#googletrans==4.0.0-rc1
#chardet==3.0.4
openai==2.54.0
idna==3.20
# Odoo 18 épingle requests 2.31.0, touchée par CVE-2024-35195 et
# CVE-2024-47081, corrigées en 2.32.4. L'épingle d'ERPLibre l'emporte.
requests==2.32.4
# Module infobip_whatsapp_integration
# Ignore it, need another version of requests
# infobip-api-python-sdk==5.0.0
# Module extra unknown name
filetype
PyPDF2
img2pdf
# For logical test and quality
git+https://github.com/psf/black.git@24.8.0
pre-commit
# Fix vonage package depend on vonage-verify-v2 1.1.3, but not exist into pip
#vonage-verify-v2==1.1.4
# Fix poetry
#hubspot-api-client==10.0.0
# Optional Odoo
#pdfminer
pdfminer.six==20260107
# Optional PyDev
pydevd-odoo
# Mail check
flanker
# For optimal json
orjson
# For fixing module ocr_data_retrieval check file ocr_data_retrieval/models/ocr_data_template.py
#spacy==3.8.2
# Fix update dateutil from odoo
#python-dateutil>=2.8.2
# Extra module
meteostat==1.7.6
# Fix build
beautifulsoup4==4.13.5
# pylint-odoo depend on pylint==3.3.9 https://github.com/OCA/pylint-odoo/pull/541
#pylint-odoo==9.3.22
#pylint==3.3.9
isort==7.0.0
git+https://github.com/mathben/flanker.git@update_imghdr_python3
# Fix some OS
cryptography==50.0.0
pyopenssl==26.4.0
# This will ignore pyopenssl from pysaml2==7.5.4
git+https://github.com/prauscher/pysaml2.git@replace-pyopenssl
# Fix compilation, until pymssql==2.3.9 is release
#git+https://github.com/pymssql/pymssql.git
pandas==3.0.6
pillow==12.3.0
# s3fs exige fsspec à sa propre version exacte, alors qu'OCA_storage amène
# « fsspec[s3] » sans borne : laissé libre, fsspec prendrait la dernière version
# publiée et casserait la résolution à chaque sortie. Les deux sont épinglés à
# la même version et se montent ensemble. aiobotocore doit rester dans la plage
# exigée par s3fs (>=2.19.0,<4.0.0).
s3fs==2026.9.0
fsspec==2026.9.0
aiobotocore==3.9.1
botocore==1.43.75
boto3==1.43.75
# factur-x >= 4.0 dépend de saxonche, qui encapsule SaxonC. Saxonica ne publie
# de roue que pour x86_64, aarch64, macOS et Windows — aucune pour s390x, et
# aucune distribution source : rien à installer, rien à compiler. La cause est
# en amont, GraalVM Native Image ne ciblant pas s390x.
# La 3.x n'exige que lxml et pypdf. On y retombe là où saxonche n'existe pas,
# au prix de la validation Schematron.
factur-x>=6.8 ; platform_machine != 's390x'
factur-x<4 ; platform_machine == 's390x'
# PyMuPDF (OCA_edi) : MuPDF ne se construit pas sur s390x. On l'y écarte, au
# prix des fonctions PDF qui en dépendent sur cette architecture.
pymupdf>=1.28.2 ; platform_machine != 's390x'
# lxml-html-clean 0.4.5 (2026-05-20) exige lxml>=6.1.1, alors qu'Odoo 18 épingle
# lxml==5.2.1 : le solveur poetry n'a plus de solution. Les versions jusqu'à
# 0.4.4 n'imposent aucune borne sur lxml — vérifié sur PyPI, release par
# release. À lever le jour où lxml montera.
lxml-html-clean<0.4.5