-2.7 C
Czech
Pátek 20. února 2026

15 let stará zranitelnost Pythonu potenciálně ovlivňuje více než 350 000 projektů

Zranitelnost v programovacím jazyce Python, která byla 15 let přehlížena, je nyní opět v centru pozornosti. Ovlivňuje více než 350 000 projektů a může vést ke vzdálenému spuštění kódu. Informoval o tom server The Hacker News.

Reklama

Ovlivněné open source repositáře pokrývají řadu softwarového světa, jako je například umělá inteligence/strojové učení, vývoj webu, vývoj softwaru, bezpečnost a správa IT. Bezpečnostní problém, který byl odhalen v roce 2007, je označen jako CVE-2007-4559 a nikdy nebyl opraven. Jediným zmírněním je upozornění v dokumentaci pro vývojáře.

Zranitelnost je známá přes 15 let

Zranitelnost se nachází v balíčku tarfile v jazyce Python. A to v kódu, který používá nesanitizovanou funkci tarfile.extract() nebo vestavěné výchozí nastavení tarfile.extractall(). Jedná se o chybu procházení cest, která útočníkovi umožňuje přepsat libovolné soubory.

Technické podrobnosti k CVE-2007-4559 jsou k dispozici od prvního nahlášení v srpnu 2007. „Zranitelnost je v podstatě následující: Pokud zabalíte soubor /../../../../../../etc/passwd“ a pak ho správce rozbalí, /etc/passwd se přepíše,“ vysvětlil tehdy Matejek.

Reklama

Začátkem tohoto roku při zkoumání jiného bezpečnostního problému byl CVE-2007-4559 znovu objeven výzkumníkem společnosti Trellix. „Nenapsání bezpečnostního kódu pro úpravu členských souborů před voláním tarfile.extract() nebo tarfile.extractall() má za následek zranitelnost typu directory traversal, která umožňuje přístup k souborovému systému.“ uvedl Charles McFarland, výzkumník zranitelností v týmu Trellix Advanced Threat Research.

Zjednodušeně řečeno, útočník může tuto slabinu zneužít nahráním škodlivého tar souboru. Ten dokáže uniknout z adresáře, do kterého má být extrahován, a dosáhnout spuštění kódu, což mu umožní potenciálně převzít kontrolu nad cílovým zařízením.

„Nikdy neextrahujte archivy z nedůvěryhodných zdrojů bez předchozí kontroly,“ píše se v dokumentaci jazyka Python k souboru tarfile. „Je možné, že soubory jsou vytvořeny mimo cestu, např. členy, které mají absolutní názvy začínající na ‚/‘ nebo názvy souborů se dvěma tečkami ‚..‘.“

Při analýze dopadu výzkumníci společnosti Trellix zjistili, že zranitelnost se vyskytuje v tisících softwarových projektech. Výzkumníci vybrali sadu 257 repositářů, u nichž je pravděpodobnější, že obsahují zranitelný kód, a ručně zkontrolovali 175 z nich, zda jsou postiženy. Tím zjistili, že 61 % z nich je zranitelných.

Na základě 61% míry zranitelnosti ověřené ručně společnost Trellix se odhaduje, že existuje více než 350 000 zranitelných úložišť. Mnohé z nich využívají nástroje strojového učení (např. GitHub Copilot), které pomáhají vývojářům rychleji dokončit projekt.

Reklama

Sledujte nás na sítích

The Elder Scrolls 6 se vrátí ke kořenům. Bethesda slibuje klasický styl známý ze Skyrimu

Vývoj dlouho očekávaného The Elder Scrolls 6 pokračuje a podle šéfa Bethesdy Todda Howarda se hráči mohou těšit na návrat ke klasickému stylu studia. Po experimentech s tituly Starfield a Fallout 76 se má nová kapitola slavné fantasy série vrátit k tomu, co definovalo hry jako Skyrim, Oblivion nebo Fallout 3, tedy k otevřenému světu postavenému na svobodném objevování a silném příběhu.

DNA z Gotlandu odhalila nečekané vazby v 5 500 let starých hrobech

V jedné z hrobek na ostrově Gotland ležela mladá žena a vedle ní dvě malé děti. Dlouho se nabízelo jednoduché vysvětlení, že šlo o matku se synem a dcerou. Jenže genetická analýza ukázala, že i když byly děti plnorodí sourozenci, žena jejich matkou nebyla. A podobných překvapení přinesl nový výzkum víc.

Polestar chystá ofenzivu. Elektrické kombi, nová generace modelu 2 i další SUV

Švédská značka Polestar oznámila ambiciózní plán, podle kterého chce během následujících tří let uvést hned čtyři nové elektromobily. Největší pozornost přitom poutá chystaná varianta modelu Polestar 4, která má spojit praktičnost klasického kombi s robustností SUV a rozšířit nabídku značky o dosud nevídaný typ karoserie.

Nepoznat nejlepšího přítele. Co je obličejová slepota a proč k ní dochází

Asi každému z nás se někdy stalo, že jsme někoho povědomého podle tváře nepoznali, i když jsme se už potkali. Měli jsme pocit, že nevíme, proč si ho nepamatujeme. Je to běžné a může se to stát komukoli z nás. Existuje však nenápadná porucha způsobující, že lidé mají problém poznávat tváře trvale.

Co dělat v Mdině, tichém městě Malty

Mdina je bývalé hlavní město Malty a dodnes si drží pověst „Tichého města“. Leží na kopci uprostřed ostrova a nabízí klid, historii i výhledy do krajiny. Přestože je malá, dokáže bez potíží vyplnit celý den.

Princ William otevřeně promluvil o duševním zdraví a mužských emocích

Princ William překvapil posluchače britského rádia upřímným rozhovorem o vlastním duševním zdraví. Otevřeně mluvil o emocích, mužských vzorech i o tom, proč je důležité naučit se porozumět sám sobě. Téma, které bývá často tabu, posunul do hlavního vysílacího času.

Žralok se poprvé objevil na kameře v antarktických hlubinách

V ledových vodách u Antarktidy se poprvé podařilo natočit žraloka, a to v hloubce, kam už neproniká sluneční světlo. Záběry překvapily i odborníky, kteří dosud počítali s tím, že se žraloci v těchto končinách prakticky nevyskytují.

Tanči, dokud nezemřeš. Štrasburská záhada nemá jasné vysvětlení

Začalo to v úzké uličce ve Štrasburku, ve městě Svaté říše římské (území dnešní Francie) roku 1518. Žena jménem Frau Troffea začala nekontrolovaně tančit a nedokázala přestat. Pokračovala celý den až do úplného zhroucení. Manžel jí prosil, aby přestala. Marně. Oteklé a krvavé nohy ji nezastavily a další den tančila znovu. Začala tím jedna z nejpodivnějších nemocí v historii.

Assassin’s Creed Shadows dostává téměř po roce novou funkci

Ubisoft ani rok po vydání nekončí s podporou Assassin’s Creed Shadows. Akční dobrodružství zasazené do feudálního Japonska se nyní dočkalo aktualizace 1.1.8, která přináší několik menších, ale fanoušky dlouho požadovaných změn. Tou nejvýraznější je návrat manuálního skoku, jenž byl známý ze starších dílů série.

Prognóza posouvá Apple AR brýle k roku 2028

Apple sice dál prodává Vision Pro, ale pozornost se zjevně přesouvá k lehčímu formátu. Nová prognóza teď přidává konkrétní okno, kdy by se mohly ukázat dlouho probírané Apple AR brýle.

Curleři na olympiádě v Cortině porazili Německo a dočkali se první výhry

Čeští curleři vybojovali na olympijském turnaji v Cortině d’Ampezzo první vítězství, Německo porazili 9:7. Tým skipa Lukáše Klímy otočil zápas, v němž už prohrával o tři body, a ukončil sérii porážek.

Závodní Ferrari na značkách? Zamaskovaný prototyp naznačuje extrémní 296 Challenge Stradale

Zatímco fanoušci netrpělivě vyhlížejí elektrické Ferrari Luce, v Maranellu se zjevně chystá i něco pro milovníky spalovacích motorů. Na veřejných silnicích se objevil silně maskovaný prototyp, který působí spíš jako závodní speciál než běžné silniční auto. Vše nasvědčuje tomu, že Ferrari testuje extrémní verzi vycházející z modelu 296, pravděpodobně připravovaný 296 Challenge Stradale.

Ve věku 95 let zemřel Robert Duvall, nezapomenutelný Tom Hagen z filmu Kmotr

Hollywood přišel o jednu z nejvýraznějších hereckých osobností druhé poloviny 20. století. Robert Duvall, držitel Oscara a tvář filmů jako Kmotr nebo Apokalypsa, zemřel ve věku 95 let. Za sebou zanechal desítky rolí, které definovaly americkou kinematografii.

Harry Styles bude kurátorem londýnského Meltdown Festivalu

Harry Styles si přidává další roli. Popová hvězda převezme post kurátora prestižního londýnského festivalu Meltdown a zároveň na něm vystoupí. Akce se letos koná při významném výročí Southbank Centre a slibuje kombinaci velkých jmen i nových talentů.

Konec vesmíru může přijít dřív, než se čekalo

Vesmír se už 13,8 miliardy let rozpíná. Nová měření temné energie ale naznačují, že to nemusí pokračovat navždy. Podle výpočtů fyzika z Cornellovy univerzity by se jednou mohl proces otočit a všechno by nakonec spadlo zpátky do jediného bodu.
Reklama

DOPORUČUJEME

Prognóza posouvá Apple AR brýle k roku 2028

Apple sice dál prodává Vision Pro, ale pozornost se zjevně přesouvá k lehčímu formátu. Nová prognóza teď přidává konkrétní okno, kdy by se mohly ukázat dlouho probírané Apple AR brýle.

Americká armáda měla při operaci ve Venezuele využít AI Claude

Při operaci americké armády ve Venezuele, jejímž cílem měl být únos prezidenta Nicoláse Madura, se měl objevit i jazykový model Claude od společnosti Anthropic. Jde o další signál, že umělá inteligence už neproniká jen do kanceláří a call center, ale i do vojenských rozhodovacích procesů.

QuitGPT vyzývá k rušení předplatného ChatGPT

Na sociálních sítích se v únoru rozjela kampaň QuitGPT, která nabádá lidi, aby zrušili placené tarify ChatGPT, smazali aplikaci a přešli ke konkurenci. Nejde o protest kvůli výpadkům nebo změnám ve službě, hlavní roli hrají politika, etika a otázka, kdo stojí za nástrojem, který používají miliony lidí.

Přepracovaná Siri má další potíže, Apple mění plán aktualizací

Apple dál posouvá slíbenou proměnu Siri směrem k osobnějšímu a chytřejšímu asistentovi. Funkce, které měly dorazit už s iOS 26.4 v březnu 2026, se mají rozložit do pozdějších verzí systému, část z nich až do iOS 27.

Samsung ukáže řadu Galaxy S26 už 25. února

Samsung 25. února představí novou řadu smartphonů Galaxy S26. Firma láká hlavně na funkce postavené na umělé inteligenci a na to, že má být součástí běžného používání hned od prvního zapnutí.

NEJNOVĚJŠÍ

The Elder Scrolls 6 se vrátí ke kořenům. Bethesda slibuje klasický styl známý ze Skyrimu

Vývoj dlouho očekávaného The Elder Scrolls 6 pokračuje a podle šéfa Bethesdy Todda Howarda se hráči mohou těšit na návrat ke klasickému stylu studia. Po experimentech s tituly Starfield a Fallout 76 se má nová kapitola slavné fantasy série vrátit k tomu, co definovalo hry jako Skyrim, Oblivion nebo Fallout 3, tedy k otevřenému světu postavenému na svobodném objevování a silném příběhu.

DNA z Gotlandu odhalila nečekané vazby v 5 500 let starých hrobech

V jedné z hrobek na ostrově Gotland ležela mladá žena a vedle ní dvě malé děti. Dlouho se nabízelo jednoduché vysvětlení, že šlo o matku se synem a dcerou. Jenže genetická analýza ukázala, že i když byly děti plnorodí sourozenci, žena jejich matkou nebyla. A podobných překvapení přinesl nový výzkum víc.

Polestar chystá ofenzivu. Elektrické kombi, nová generace modelu 2 i další SUV

Švédská značka Polestar oznámila ambiciózní plán, podle kterého chce během následujících tří let uvést hned čtyři nové elektromobily. Největší pozornost přitom poutá chystaná varianta modelu Polestar 4, která má spojit praktičnost klasického kombi s robustností SUV a rozšířit nabídku značky o dosud nevídaný typ karoserie.

Nepoznat nejlepšího přítele. Co je obličejová slepota a proč k ní dochází

Asi každému z nás se někdy stalo, že jsme někoho povědomého podle tváře nepoznali, i když jsme se už potkali. Měli jsme pocit, že nevíme, proč si ho nepamatujeme. Je to běžné a může se to stát komukoli z nás. Existuje však nenápadná porucha způsobující, že lidé mají problém poznávat tváře trvale.

Co dělat v Mdině, tichém městě Malty

Mdina je bývalé hlavní město Malty a dodnes si drží pověst „Tichého města“. Leží na kopci uprostřed ostrova a nabízí klid, historii i výhledy do krajiny. Přestože je malá, dokáže bez potíží vyplnit celý den.
Reklama
Reklama
Reklama