-6.6 C
Czech
Úterý 13. ledna 2026

15 let stará zranitelnost Pythonu potenciálně ovlivňuje více než 350 000 projektů

Zranitelnost v programovacím jazyce Python, která byla 15 let přehlížena, je nyní opět v centru pozornosti. Ovlivňuje více než 350 000 projektů a může vést ke vzdálenému spuštění kódu. Informoval o tom server The Hacker News.

Reklama

Ovlivněné open source repositáře pokrývají řadu softwarového světa, jako je například umělá inteligence/strojové učení, vývoj webu, vývoj softwaru, bezpečnost a správa IT. Bezpečnostní problém, který byl odhalen v roce 2007, je označen jako CVE-2007-4559 a nikdy nebyl opraven. Jediným zmírněním je upozornění v dokumentaci pro vývojáře.

Zranitelnost je známá přes 15 let

Zranitelnost se nachází v balíčku tarfile v jazyce Python. A to v kódu, který používá nesanitizovanou funkci tarfile.extract() nebo vestavěné výchozí nastavení tarfile.extractall(). Jedná se o chybu procházení cest, která útočníkovi umožňuje přepsat libovolné soubory.

Technické podrobnosti k CVE-2007-4559 jsou k dispozici od prvního nahlášení v srpnu 2007. „Zranitelnost je v podstatě následující: Pokud zabalíte soubor /../../../../../../etc/passwd“ a pak ho správce rozbalí, /etc/passwd se přepíše,“ vysvětlil tehdy Matejek.

Reklama

Začátkem tohoto roku při zkoumání jiného bezpečnostního problému byl CVE-2007-4559 znovu objeven výzkumníkem společnosti Trellix. „Nenapsání bezpečnostního kódu pro úpravu členských souborů před voláním tarfile.extract() nebo tarfile.extractall() má za následek zranitelnost typu directory traversal, která umožňuje přístup k souborovému systému.“ uvedl Charles McFarland, výzkumník zranitelností v týmu Trellix Advanced Threat Research.

Zjednodušeně řečeno, útočník může tuto slabinu zneužít nahráním škodlivého tar souboru. Ten dokáže uniknout z adresáře, do kterého má být extrahován, a dosáhnout spuštění kódu, což mu umožní potenciálně převzít kontrolu nad cílovým zařízením.

„Nikdy neextrahujte archivy z nedůvěryhodných zdrojů bez předchozí kontroly,“ píše se v dokumentaci jazyka Python k souboru tarfile. „Je možné, že soubory jsou vytvořeny mimo cestu, např. členy, které mají absolutní názvy začínající na ‚/‘ nebo názvy souborů se dvěma tečkami ‚..‘.“

Při analýze dopadu výzkumníci společnosti Trellix zjistili, že zranitelnost se vyskytuje v tisících softwarových projektech. Výzkumníci vybrali sadu 257 repositářů, u nichž je pravděpodobnější, že obsahují zranitelný kód, a ručně zkontrolovali 175 z nich, zda jsou postiženy. Tím zjistili, že 61 % z nich je zranitelných.

Na základě 61% míry zranitelnosti ověřené ručně společnost Trellix se odhaduje, že existuje více než 350 000 zranitelných úložišť. Mnohé z nich využívají nástroje strojového učení (např. GitHub Copilot), které pomáhají vývojářům rychleji dokončit projekt.

Reklama

Sledujte nás na sítích

Jako v hororu. Muž ve sklepě uchovával stovky lidských kostí. Některé patřily dětem

Policie ve Filadelfii vyřešila případ jako vystřižený z filmu Texaský masakr motorovou pilou. Dopadla vykradače hrobů, který sbíral a vystavoval lidské ostatky. Jonathan Christ Gerlach (34 let) odcizil stovky různých kostí, včetně lebek, mumifikovaných končetin a celých trupů.

Milos Raonic ukončil kariéru

Bývalá světová trojka a finalista Wimbledonu Milos Raonic oznámil, že končí s profesionálním tenisem. Pětatřicetiletý Kanaďan se loučí po letech, kdy patřil k nejvýraznějším hráčům své generace.

Zlaté glóby 2026 ovládli Timothée Chalamet a režisér Paul Thomas Anderson

Timothée Chalamet konečně prolomil smůlu, Paul Thomas Anderson si odnesl svou první sošku za režii a Jessie Buckley zaujala emocionálním projevem. Zlaté glóby letos nebyly jen o lesku a šatech, ale i o silných momentech a nečekaných výsledcích.

Nová Kia EV2. Hranatá, elektrická, osobitá

Zlatá éra velkých autosalonů je sice minulostí, ale automobilky rozhodně nezahálejí. Kia si pro premiéru svého nejmenšího elektromobilu vybrala Brussels Motor Show 2026, kde představila zcela nový model Kia EV2. Ten se stává šestým vozem značky postaveným na čistě elektrické platformě a už na první pohled dává najevo, že se nechce ztratit v davu.

Warzone má novou útočnou pušku. Masivní buff v Season 1 Reloaded mění hru

Aktuální aktualizace Season 1 Reloaded pořádně zamíchala kartami v Call of Duty: Warzone. Patch nepřinesl jen nové zbraně, crossover s Falloutem, Event Pass a časově omezený herní režim, ale také zásadní změny v balancování výzbroje. Výsledkem je kompletně přepsaná meta a jeden útočný samopal, který teď vládne dlouhým vzdálenostem.

Titul v Brisbane zastínilo napětí mezi Sabalenkou a Kosťuk

Finále turnaje WTA v Brisbane mělo zvláštní pachuť. Běloruska Aryna Sabalenka porazila Ukrajinku Martu Kosťuk, obhájila titul, ale po zápase nepřišlo podání ruky ani společná fotka. Napětí mezi hráčkami se přeneslo i do ceremoniálu, kde Kosťuk vítězku prakticky ignorovala.

Bengalúrský palác spojuje britskou architekturu s indickou královskou tradicí

Bengalúrský palác patří k nejpřekvapivějším památkám Indie. Uprostřed moderní technologické metropole stojí stavba inspirovaná anglickým Windsorem. Na první pohled působí evropsky, uvnitř ale nabízí nečekanou směs britského stylu a jihoindické královské kultury.

Artemis II má v únoru otevřít cestu k návratu lidí na Měsíc

NASA plánuje první pilotovanou misi k Měsíci po více než 50 letech už na začátku února. Artemis II má být zhruba desetidenní let, který otestuje loď Orion a raketu SLS s posádkou a připraví půdu pro budoucí přistání.

Grok na X omezuje editace fotek na předplatitele

Sociální síť X zpřístupnila úpravy obrázků pomocí nástroje Grok jen platícím uživatelům poté, co čelila kritice za možnost vytvářet sexualizované deepfaky bez souhlasu lidí na fotkách.

Johnny Knoxville ohlásil návrat Jackass, nový film už má datum premiéry

Legendární parta, která proměnila bolest v popkulturu, se vrací. Johnny Knoxville na Instagramu oznámil nový film společně s datem premiéry. Zatím ale neprozradil, co přesně fanoušky čeká a kdo se tentokrát objeví na place.

Autonomní dodávka Waymo Ojai rozšíří flotilu robotaxi po celých USA

Společnost Waymo, která patří pod technologický konglomerát Alphabet, se chystá na další významný krok v oblasti autonomní mobility. V nejbližší době plánuje rozšířit své služby do dalších amerických měst a zároveň nasadit zcela nový typ vozidla, a to autonomní elektrickou dodávku s názvem Ojai.

Auta, civilisté a denní světlo. Resident Evil Requiem se vydal nečekaným směrem

Nový trailer ke hře Resident Evil Requiem, zveřejněný v rámci prezentace technologií společnosti Nvidia, odhalil prostředí, jaké fanoušci kultovní survival hororové série rozhodně nečekali. Místo opuštěných chodeb, temných sídel nebo zničených ulic se tentokrát díváme na živé město plné projíždějících aut a procházejících se civilistů.

Tesla narazila na úsměvný problém. Název Cybercab už patří někomu jinému

Plány na robotické taxi se zadrhly na ochranné známce. Americká automobilka Tesla se při snaze ochránit název Cybercab pro své připravované elektrické robotaxi dostala do poněkud trapné situace. Jak vyšlo najevo, název, který firma už veřejně používá, jí oficiálně nepatří. A teď o něj musí bojovat.

Dvojčata ze Švýcarska se perou o olympijskou nominaci

Dvě stejné tváře, jeden sen. Švýcarská dvojčata Thomas a Robin Bussard čekají na verdikt, který jim může otevřít dveře na olympiádu v Itálii. O nominaci bojují v novém sportu, kde se nejdřív šplhá do kopce a pak se jede co nejrychleji dolů.

Mitsubishi Montero 2028 se vrátí. Vyplatí se počkat? 

Legendární Mitsubishi Montero se má vrátit na scénu a podle všeho ve formě poctivého off-roadového SUV, které se nebojí bláta, kamenů ani dlouhých expedic mimo asfalt. Firma tím reaguje na rostoucí poptávku po skutečně schopných terénních vozech a zároveň oživuje jednu ze svých nejslavnějších kapitol.
Reklama

DOPORUČUJEME

Grok na X omezuje editace fotek na předplatitele

Sociální síť X zpřístupnila úpravy obrázků pomocí nástroje Grok jen platícím uživatelům poté, co čelila kritice za možnost vytvářet sexualizované deepfaky bez souhlasu lidí na fotkách.

Do prodeje přichází zrcadlo, které vás ohodnotí na škále 1 až 100

Na veletrhu CES 2026 se objevilo chytré zrcadlo, které po třicetisekundové selfie přidělí skóre toho, jak dobře člověk stárne. Někomu spadla brada, někomu stouplo sebevědomí. A jeden z přítomných se smál, protože podle zrcadla vypadal o 11 let mladší. „Všechna čest ochranné síle opalovacího krému.“

IXI chystá brýle, které se samy přeostřují

Finská firma IXI vyvíjí chytré brýle, které vypadají jako běžné obroučky, ale zvládnou průběžně přeostřovat podle toho, kam se člověk dívá. V čočkách mají tekuté krystaly a v rámu senzory sledující oči, takže se dioptrie dokážou přenastavit prakticky okamžitě.

AI letos zatížila energetiku a vodní zdroje víc než dřív

Umělá inteligence se během roku 2025 rychle zabydlela v běžných úkolech, od vyhledávání po generování textů a obrázků. S tím ale roste i její méně viditelná cena: energie, voda a emise, které vznikají v pozadí v datacentrech a u výroby hardwaru.

Microsoft chce, aby se AI brala jako nástroj pro lidi, ne jako strašák

Satya Nadella, šéf Microsoftu, se snaží posunout debatu o umělé inteligenci do další fáze. Místo strašení ztrátou práce zdůrazňuje, že lidé mají z AI získat pomocníka, který jim ulehčí práci a rozšíří možnosti.

NEJNOVĚJŠÍ

Jako v hororu. Muž ve sklepě uchovával stovky lidských kostí. Některé patřily dětem

Policie ve Filadelfii vyřešila případ jako vystřižený z filmu Texaský masakr motorovou pilou. Dopadla vykradače hrobů, který sbíral a vystavoval lidské ostatky. Jonathan Christ Gerlach (34 let) odcizil stovky různých kostí, včetně lebek, mumifikovaných končetin a celých trupů.

Milos Raonic ukončil kariéru

Bývalá světová trojka a finalista Wimbledonu Milos Raonic oznámil, že končí s profesionálním tenisem. Pětatřicetiletý Kanaďan se loučí po letech, kdy patřil k nejvýraznějším hráčům své generace.

Zlaté glóby 2026 ovládli Timothée Chalamet a režisér Paul Thomas Anderson

Timothée Chalamet konečně prolomil smůlu, Paul Thomas Anderson si odnesl svou první sošku za režii a Jessie Buckley zaujala emocionálním projevem. Zlaté glóby letos nebyly jen o lesku a šatech, ale i o silných momentech a nečekaných výsledcích.

Nová Kia EV2. Hranatá, elektrická, osobitá

Zlatá éra velkých autosalonů je sice minulostí, ale automobilky rozhodně nezahálejí. Kia si pro premiéru svého nejmenšího elektromobilu vybrala Brussels Motor Show 2026, kde představila zcela nový model Kia EV2. Ten se stává šestým vozem značky postaveným na čistě elektrické platformě a už na první pohled dává najevo, že se nechce ztratit v davu.

Warzone má novou útočnou pušku. Masivní buff v Season 1 Reloaded mění hru

Aktuální aktualizace Season 1 Reloaded pořádně zamíchala kartami v Call of Duty: Warzone. Patch nepřinesl jen nové zbraně, crossover s Falloutem, Event Pass a časově omezený herní režim, ale také zásadní změny v balancování výzbroje. Výsledkem je kompletně přepsaná meta a jeden útočný samopal, který teď vládne dlouhým vzdálenostem.
Reklama
Reklama
Reklama