Odoo 18 pins requests 2.31.0, affected by CVE-2024-35195 and CVE-2024-47081, both fixed in 2.32.4. Left to the generated resolution, the version followed whatever an addon repository declared, down to an example requirements file under a doc/ directory. The ERPLibre pin now wins the conflict and states its reason. Checked: poetry lock resolves, requests is the only package that moves. --- FR --- [UPD] requirement : requests 2.32.4 plutôt que le 2.31.0 d'Odoo 18 Odoo 18 épingle requests 2.31.0, touchée par CVE-2024-35195 et CVE-2024-47081, toutes deux corrigées en 2.32.4. Livrée à la résolution générée, la version suivait ce qu'un dépôt d'addons déclarait, jusqu'à un requirements d'exemple sous un répertoire doc/. L'épingle d'ERPLibre l'emporte désormais et dit sa raison. Vérifié : poetry lock résout, requests est le seul paquet qui bouge. Assisted-by: Claude Opus 5.5
113 lines
3.1 KiB
Text
113 lines
3.1 KiB
Text
# For OSX
|
|
cython
|
|
|
|
setuptools==84.0.0
|
|
|
|
# Module voice_to_text
|
|
#SpeechRecognition==3.10.0
|
|
|
|
# Module detect_unauthorized_login
|
|
#opencv-python
|
|
|
|
# Module advanced_payment_cybersource
|
|
#cybersource-rest-client-python==0.0.56
|
|
|
|
# Module translation_helper
|
|
googletrans-py==4.0.0
|
|
#googletrans==4.0.0-rc1
|
|
#chardet==3.0.4
|
|
openai==2.54.0
|
|
idna==3.20
|
|
# Odoo 18 épingle requests 2.31.0, touchée par CVE-2024-35195 et
|
|
# CVE-2024-47081, corrigées en 2.32.4. L'épingle d'ERPLibre l'emporte.
|
|
requests==2.32.4
|
|
|
|
# Module infobip_whatsapp_integration
|
|
# Ignore it, need another version of requests
|
|
# infobip-api-python-sdk==5.0.0
|
|
|
|
# Module extra unknown name
|
|
filetype
|
|
PyPDF2
|
|
img2pdf
|
|
|
|
# For logical test and quality
|
|
git+https://github.com/psf/black.git@24.8.0
|
|
pre-commit
|
|
|
|
# Fix vonage package depend on vonage-verify-v2 1.1.3, but not exist into pip
|
|
#vonage-verify-v2==1.1.4
|
|
|
|
# Fix poetry
|
|
#hubspot-api-client==10.0.0
|
|
|
|
# Optional Odoo
|
|
#pdfminer
|
|
pdfminer.six==20260107
|
|
|
|
# Optional PyDev
|
|
pydevd-odoo
|
|
|
|
# Mail check
|
|
flanker
|
|
|
|
# For optimal json
|
|
orjson
|
|
|
|
# For fixing module ocr_data_retrieval check file ocr_data_retrieval/models/ocr_data_template.py
|
|
#spacy==3.8.2
|
|
|
|
# Fix update dateutil from odoo
|
|
#python-dateutil>=2.8.2
|
|
|
|
# Extra module
|
|
meteostat==1.7.6
|
|
|
|
# Fix build
|
|
beautifulsoup4==4.13.5
|
|
# pylint-odoo depend on pylint==3.3.9 https://github.com/OCA/pylint-odoo/pull/541
|
|
#pylint-odoo==9.3.22
|
|
#pylint==3.3.9
|
|
isort==7.0.0
|
|
git+https://github.com/mathben/flanker.git@update_imghdr_python3
|
|
|
|
# Fix some OS
|
|
cryptography==50.0.0
|
|
pyopenssl==26.4.0
|
|
# This will ignore pyopenssl from pysaml2==7.5.4
|
|
git+https://github.com/prauscher/pysaml2.git@replace-pyopenssl
|
|
|
|
# Fix compilation, until pymssql==2.3.9 is release
|
|
#git+https://github.com/pymssql/pymssql.git
|
|
|
|
pandas==3.0.6
|
|
pillow==12.3.0
|
|
# s3fs exige fsspec à sa propre version exacte, alors qu'OCA_storage amène
|
|
# « fsspec[s3] » sans borne : laissé libre, fsspec prendrait la dernière version
|
|
# publiée et casserait la résolution à chaque sortie. Les deux sont épinglés à
|
|
# la même version et se montent ensemble. aiobotocore doit rester dans la plage
|
|
# exigée par s3fs (>=2.19.0,<4.0.0).
|
|
s3fs==2026.9.0
|
|
fsspec==2026.9.0
|
|
aiobotocore==3.9.1
|
|
botocore==1.43.75
|
|
boto3==1.43.75
|
|
|
|
# factur-x >= 4.0 dépend de saxonche, qui encapsule SaxonC. Saxonica ne publie
|
|
# de roue que pour x86_64, aarch64, macOS et Windows — aucune pour s390x, et
|
|
# aucune distribution source : rien à installer, rien à compiler. La cause est
|
|
# en amont, GraalVM Native Image ne ciblant pas s390x.
|
|
# La 3.x n'exige que lxml et pypdf. On y retombe là où saxonche n'existe pas,
|
|
# au prix de la validation Schematron.
|
|
factur-x>=6.8 ; platform_machine != 's390x'
|
|
factur-x<4 ; platform_machine == 's390x'
|
|
|
|
# PyMuPDF (OCA_edi) : MuPDF ne se construit pas sur s390x. On l'y écarte, au
|
|
# prix des fonctions PDF qui en dépendent sur cette architecture.
|
|
pymupdf>=1.28.2 ; platform_machine != 's390x'
|
|
|
|
# lxml-html-clean 0.4.5 (2026-05-20) exige lxml>=6.1.1, alors qu'Odoo 18 épingle
|
|
# lxml==5.2.1 : le solveur poetry n'a plus de solution. Les versions jusqu'à
|
|
# 0.4.4 n'imposent aucune borne sur lxml — vérifié sur PyPI, release par
|
|
# release. À lever le jour où lxml montera.
|
|
lxml-html-clean<0.4.5
|