9.9 C
Czech
Úterý 19. května 2026

15 let stará zranitelnost Pythonu potenciálně ovlivňuje více než 350 000 projektů

Zranitelnost v programovacím jazyce Python, která byla 15 let přehlížena, je nyní opět v centru pozornosti. Ovlivňuje více než 350 000 projektů a může vést ke vzdálenému spuštění kódu. Informoval o tom server The Hacker News.

Reklama

Ovlivněné open source repositáře pokrývají řadu softwarového světa, jako je například umělá inteligence/strojové učení, vývoj webu, vývoj softwaru, bezpečnost a správa IT. Bezpečnostní problém, který byl odhalen v roce 2007, je označen jako CVE-2007-4559 a nikdy nebyl opraven. Jediným zmírněním je upozornění v dokumentaci pro vývojáře.

Zranitelnost je známá přes 15 let

Zranitelnost se nachází v balíčku tarfile v jazyce Python. A to v kódu, který používá nesanitizovanou funkci tarfile.extract() nebo vestavěné výchozí nastavení tarfile.extractall(). Jedná se o chybu procházení cest, která útočníkovi umožňuje přepsat libovolné soubory.

Technické podrobnosti k CVE-2007-4559 jsou k dispozici od prvního nahlášení v srpnu 2007. „Zranitelnost je v podstatě následující: Pokud zabalíte soubor /../../../../../../etc/passwd“ a pak ho správce rozbalí, /etc/passwd se přepíše,“ vysvětlil tehdy Matejek.

Reklama

Začátkem tohoto roku při zkoumání jiného bezpečnostního problému byl CVE-2007-4559 znovu objeven výzkumníkem společnosti Trellix. „Nenapsání bezpečnostního kódu pro úpravu členských souborů před voláním tarfile.extract() nebo tarfile.extractall() má za následek zranitelnost typu directory traversal, která umožňuje přístup k souborovému systému.“ uvedl Charles McFarland, výzkumník zranitelností v týmu Trellix Advanced Threat Research.

Zjednodušeně řečeno, útočník může tuto slabinu zneužít nahráním škodlivého tar souboru. Ten dokáže uniknout z adresáře, do kterého má být extrahován, a dosáhnout spuštění kódu, což mu umožní potenciálně převzít kontrolu nad cílovým zařízením.

„Nikdy neextrahujte archivy z nedůvěryhodných zdrojů bez předchozí kontroly,“ píše se v dokumentaci jazyka Python k souboru tarfile. „Je možné, že soubory jsou vytvořeny mimo cestu, např. členy, které mají absolutní názvy začínající na ‚/‘ nebo názvy souborů se dvěma tečkami ‚..‘.“

Při analýze dopadu výzkumníci společnosti Trellix zjistili, že zranitelnost se vyskytuje v tisících softwarových projektech. Výzkumníci vybrali sadu 257 repositářů, u nichž je pravděpodobnější, že obsahují zranitelný kód, a ručně zkontrolovali 175 z nich, zda jsou postiženy. Tím zjistili, že 61 % z nich je zranitelných.

Na základě 61% míry zranitelnosti ověřené ručně společnost Trellix se odhaduje, že existuje více než 350 000 zranitelných úložišť. Mnohé z nich využívají nástroje strojového učení (např. GitHub Copilot), které pomáhají vývojářům rychleji dokončit projekt.

Reklama

Sledujte nás na sítích

Češi po dramatu porazili Švédsko a napravili zaváhání se Slovinskem

Čeští hokejisté zvládli na mistrovství světa důležitý zápas. Ve Fribourgu porazili Švédsko 4:3 a po nečekané ztrátě se Slovinskem ukázali výrazně lepší tvář. Národní tým vedl už v první třetině 3:0, poté přežil dlouhé oslabení i švédský tlak a připsal si druhou výhru na turnaji.

GTA 6 mělo původně vyjít mnohem dřív. Šéf Take-Two prozradil rozsah odkladů

Vydání GTA 6 se během vývoje několikrát posunulo, ale teprve nyní vyšlo najevo, jak výrazné zdržení Rockstar skutečně nabral. Podle šéfa společnosti Take-Two Strausse Zelnicka je hra oproti původním plánům opožděná zhruba o rok a půl. Zároveň se stále více potvrzuje, že půjde o nejdražší videohru historie.

Digitální samota: Vztahy s AI jsou škodlivé jako špatné stravování

Moderní technologie nás vzájemně propojují, přesto žijeme v době krize osamělosti a duševního zdraví. Paradoxně sociální sítě, díky nimž jsme každý den v kontaktu s desítkami lidí, nás izolují od společnosti. To samé lze říci o umělé inteligenci (AI), jež měla ulevit od samoty, místo toho ji však zhoršuje. Přesto vztahů s algoritmickými společníky přibývá, napsal odborník na bezpečnost AI Mohit Sewak.

Brabus představil tisícikoňové monstrum s dvanáctiválcem, které vzdává hold zakladateli značky

Brabus posouvá hranice extravagance. Německý úpravce představil model Bodo, extrémní grand tourer s výkonem 1 000 koní, dvanáctiválcem pod kapotou a cenou přesahující milion dolarů. Limitovaná novinka vznikla jako pocta zakladateli společnosti Bodovi Buschmannovi a ukazuje, že Brabus už dávno není jen tunerem Mercedesů.

Vingegaard vyhrál druhou etapu na Giru a před časovkou stáhl ztrátu

Jonas Vingegaard zvládl další důležitý krok při své premiéře na Giru d’Italia. Dánský favorit vyhrál devátou etapu s cílem na Corno alle Scale a připsal si už druhý triumf v letošním ročníku. V závěrečném stoupání setřásl Felixe Galla a znovu ukázal, že v kopcích působí nejjistěji ze všech favoritů. Růžový dres ale dál drží Portugalec Afonso Eulálio. Dobře si vedl také Jan Hirt, který zůstává ve hře o elitní desítku.

Sparta rozhodla v Liberci až v závěru

Sparta zvládla 4. kolo ligové nadstavby ve skupině o titul a vyhrála v Liberci 2:0. Dlouho se hrálo bez branek a bez větších šancí. Pražský tým ale v poslední desetiminutovce dvakrát udeřil a potvrdil druhé místo v tabulce. Liberec zakončí sezonu na šesté příčce.

Google z Gemini Intelligence dělá výsadu vlajkových lodí

Google chystá novou sadu funkcí Gemini Intelligence, která zamíří jen na malou část telefonů s Androidem. Novinka má zvládat složitější úkoly přímo na zařízení, pracovat na pozadí a pomáhat napříč aplikacemi. Zpočátku se s ní počítá hlavně u nejvýkonnějších modelů od Samsungu a Googlu.

Horák vychytal Slovincům výhru nad Českem

Čeští hokejisté na mistrovství světa poprvé klopýtli. Po úvodní výhře nad Dánskem nezvládli druhý zápas ve Fribourgu a se Slovinskem prohráli 2:3 v prodloužení. Outsider slaví historicky první vítězství nad českým týmem, hlavní postavou večera byl brankář Lukáš Horák.

Eurovize 2026 má vítěze. Finálový večer ovládla bulharská zpěvačka Dara

Jubilejní 70. ročník Eurovize přinesl velké emoce, překvapivého vítěze i politické napětí, které letos soutěž provázelo od samého začátku. Ve Vídni nakonec slavilo historický úspěch Bulharsko.

Fortnite mění pravidla hry. Overwatch dorazil na ostrov a pád už vás nezabije

V Epic Games spustili jednu z největších aktualizací letošního roku. Fortnite přivítal hrdiny z Overwatche, nové lokace i výrazné změny hratelnosti, které převrací zažité fungování battle royale režimu. Největší pozornost ale budí zásadní úprava pádového zranění. Smrt po pádu je minulostí.

Češi vstoupili do mistrovství světa výhrou nad Dánskem

Čeští hokejisté zvládli první zápas na mistrovství světa ve Švýcarsku. Ve Fribourgu porazili Dánsko 4:1 a do turnaje vstoupili bez větších komplikací. O góly se postarali Dominik Kubalík, Daniel Voženílek, Roman Červenka a Matěj Blümel, v brance si první start na velké mezinárodní akci připsal Josef Kořenář.

Ioannina ukazuje Řecko, které většina turistů nezná

Na severu Řecka leží město, které zatím míjí většina turistů mířících na ostrovy. Ioannina nabízí úplně jinou tvář země. Místo pláží tu čeká horská krajina, jezero, byzantské památky i silná osmanská stopa. Právě kombinace historie, gastronomie a pohodové atmosféry dělá z Ioanniny jedno z nejzajímavějších měst severního Řecka.

Honda ustupuje od čistě elektrické budoucnosti. Spalovací motory mají přežít i po roce 2040

Ještě před několika lety slibovala Honda kompletní přechod na elektromobily do roku 2040. Nyní ale japonská automobilka zásadně mění strategii. Šéf společnosti Toshihiro Mibe otevřeně přiznal, že původní plán už není realistický, a Honda proto dál počítá se spalovacími motory i novou generací hybridů.

Eurovize slaví 70 let. Velké finále hostí Vídeň

Eurovize míří do velkého finále. Jubilejní 70. ročník soutěže se koná ve Vídni a nabídne vystoupení 25 zemí. Na jednu z nejsledovanějších hudebních událostí roku ale vrhá stín politické napětí kolem letošní účasti Izraele.

Opravdu čistí rostliny vzduch? Je to spíše mýtus než realita

Prach, drobné částice nebo dusno. Do svých pokojů často umisťujeme čističe vzduchu. Populární jsou také rostliny, zejména z estetických důvodů. Důkazy o tom, že rostliny mohou čistit vzduch, se poprvé objevily v 80. letech 20. století. Dosavadní studie však musíme brát s rezervou.
Reklama

DOPORUČUJEME

Google z Gemini Intelligence dělá výsadu vlajkových lodí

Google chystá novou sadu funkcí Gemini Intelligence, která zamíří jen na malou část telefonů s Androidem. Novinka má zvládat složitější úkoly přímo na zařízení, pracovat na pozadí a pomáhat napříč aplikacemi. Zpočátku se s ní počítá hlavně u nejvýkonnějších modelů od Samsungu a Googlu.

Meta láká na AI úpravy fotek

Meta začala uživatelům Facebooku a Instagramu nabízet nový nástroj pro úpravu fotek pomocí umělé inteligence. Umí vytvářet obrázky podle zadání, animovat profilové fotky nebo měnit pozadí snímků. Zároveň ale vyvolává otázky, kolik osobních dat jsou lidé ochotní podobným službám předat.

Umělá inteligence už pomáhá hackerům s útoky

Google upozornil na první známý případ, kdy kyberzločinci využili umělou inteligenci k nalezení a zneužití dosud neznámé bezpečnostní chyby. Šlo o takzvanou zero-day zranitelnost, tedy slabinu, kterou výrobce softwaru ještě nestihl opravit.

Windows 11 dostane zrychlení po vzoru macOS

Microsoft testuje novou funkci pro Windows 11, která má zrychlit spouštění aplikací a zlepšit odezvu systému. Změna se má projevit hlavně u nabídky Start, kontextových menu, vyskakovacích oken a běžných aplikací.

AirPody s kamerami? Apple je chce využít hlavně pro umělou inteligenci

AirPody s kamerami znějí jako zvláštní nápad, Apple je ale podle zákulisních informací posouvá blíž k výrobě. Nejde o sluchátka na focení ani natáčení. Kamery mají sloužit hlavně umělé inteligenci, aby Siri lépe rozuměla tomu, co má uživatel před sebou.

NEJNOVĚJŠÍ

Češi po dramatu porazili Švédsko a napravili zaváhání se Slovinskem

Čeští hokejisté zvládli na mistrovství světa důležitý zápas. Ve Fribourgu porazili Švédsko 4:3 a po nečekané ztrátě se Slovinskem ukázali výrazně lepší tvář. Národní tým vedl už v první třetině 3:0, poté přežil dlouhé oslabení i švédský tlak a připsal si druhou výhru na turnaji.

GTA 6 mělo původně vyjít mnohem dřív. Šéf Take-Two prozradil rozsah odkladů

Vydání GTA 6 se během vývoje několikrát posunulo, ale teprve nyní vyšlo najevo, jak výrazné zdržení Rockstar skutečně nabral. Podle šéfa společnosti Take-Two Strausse Zelnicka je hra oproti původním plánům opožděná zhruba o rok a půl. Zároveň se stále více potvrzuje, že půjde o nejdražší videohru historie.

Digitální samota: Vztahy s AI jsou škodlivé jako špatné stravování

Moderní technologie nás vzájemně propojují, přesto žijeme v době krize osamělosti a duševního zdraví. Paradoxně sociální sítě, díky nimž jsme každý den v kontaktu s desítkami lidí, nás izolují od společnosti. To samé lze říci o umělé inteligenci (AI), jež měla ulevit od samoty, místo toho ji však zhoršuje. Přesto vztahů s algoritmickými společníky přibývá, napsal odborník na bezpečnost AI Mohit Sewak.

Brabus představil tisícikoňové monstrum s dvanáctiválcem, které vzdává hold zakladateli značky

Brabus posouvá hranice extravagance. Německý úpravce představil model Bodo, extrémní grand tourer s výkonem 1 000 koní, dvanáctiválcem pod kapotou a cenou přesahující milion dolarů. Limitovaná novinka vznikla jako pocta zakladateli společnosti Bodovi Buschmannovi a ukazuje, že Brabus už dávno není jen tunerem Mercedesů.

Vingegaard vyhrál druhou etapu na Giru a před časovkou stáhl ztrátu

Jonas Vingegaard zvládl další důležitý krok při své premiéře na Giru d’Italia. Dánský favorit vyhrál devátou etapu s cílem na Corno alle Scale a připsal si už druhý triumf v letošním ročníku. V závěrečném stoupání setřásl Felixe Galla a znovu ukázal, že v kopcích působí nejjistěji ze všech favoritů. Růžový dres ale dál drží Portugalec Afonso Eulálio. Dobře si vedl také Jan Hirt, který zůstává ve hře o elitní desítku.
Reklama
Reklama
Reklama