-6.1 C
Czech
Středa 7. ledna 2026

15 let stará zranitelnost Pythonu potenciálně ovlivňuje více než 350 000 projektů

Zranitelnost v programovacím jazyce Python, která byla 15 let přehlížena, je nyní opět v centru pozornosti. Ovlivňuje více než 350 000 projektů a může vést ke vzdálenému spuštění kódu. Informoval o tom server The Hacker News.

Reklama

Ovlivněné open source repositáře pokrývají řadu softwarového světa, jako je například umělá inteligence/strojové učení, vývoj webu, vývoj softwaru, bezpečnost a správa IT. Bezpečnostní problém, který byl odhalen v roce 2007, je označen jako CVE-2007-4559 a nikdy nebyl opraven. Jediným zmírněním je upozornění v dokumentaci pro vývojáře.

Zranitelnost je známá přes 15 let

Zranitelnost se nachází v balíčku tarfile v jazyce Python. A to v kódu, který používá nesanitizovanou funkci tarfile.extract() nebo vestavěné výchozí nastavení tarfile.extractall(). Jedná se o chybu procházení cest, která útočníkovi umožňuje přepsat libovolné soubory.

Technické podrobnosti k CVE-2007-4559 jsou k dispozici od prvního nahlášení v srpnu 2007. „Zranitelnost je v podstatě následující: Pokud zabalíte soubor /../../../../../../etc/passwd“ a pak ho správce rozbalí, /etc/passwd se přepíše,“ vysvětlil tehdy Matejek.

Reklama

Začátkem tohoto roku při zkoumání jiného bezpečnostního problému byl CVE-2007-4559 znovu objeven výzkumníkem společnosti Trellix. „Nenapsání bezpečnostního kódu pro úpravu členských souborů před voláním tarfile.extract() nebo tarfile.extractall() má za následek zranitelnost typu directory traversal, která umožňuje přístup k souborovému systému.“ uvedl Charles McFarland, výzkumník zranitelností v týmu Trellix Advanced Threat Research.

Zjednodušeně řečeno, útočník může tuto slabinu zneužít nahráním škodlivého tar souboru. Ten dokáže uniknout z adresáře, do kterého má být extrahován, a dosáhnout spuštění kódu, což mu umožní potenciálně převzít kontrolu nad cílovým zařízením.

„Nikdy neextrahujte archivy z nedůvěryhodných zdrojů bez předchozí kontroly,“ píše se v dokumentaci jazyka Python k souboru tarfile. „Je možné, že soubory jsou vytvořeny mimo cestu, např. členy, které mají absolutní názvy začínající na ‚/‘ nebo názvy souborů se dvěma tečkami ‚..‘.“

Při analýze dopadu výzkumníci společnosti Trellix zjistili, že zranitelnost se vyskytuje v tisících softwarových projektech. Výzkumníci vybrali sadu 257 repositářů, u nichž je pravděpodobnější, že obsahují zranitelný kód, a ručně zkontrolovali 175 z nich, zda jsou postiženy. Tím zjistili, že 61 % z nich je zranitelných.

Na základě 61% míry zranitelnosti ověřené ručně společnost Trellix se odhaduje, že existuje více než 350 000 zranitelných úložišť. Mnohé z nich využívají nástroje strojového učení (např. GitHub Copilot), které pomáhají vývojářům rychleji dokončit projekt.

Reklama

Sledujte nás na sítích

Tesla narazila na úsměvný problém. Název Cybercab už patří někomu jinému

Plány na robotické taxi se zadrhly na ochranné známce. Americká automobilka Tesla se při snaze ochránit název Cybercab pro své připravované elektrické robotaxi dostala do poněkud trapné situace. Jak vyšlo najevo, název, který firma už veřejně používá, jí oficiálně nepatří. A teď o něj musí bojovat.

Dvojčata ze Švýcarska se perou o olympijskou nominaci

Dvě stejné tváře, jeden sen. Švýcarská dvojčata Thomas a Robin Bussard čekají na verdikt, který jim může otevřít dveře na olympiádu v Itálii. O nominaci bojují v novém sportu, kde se nejdřív šplhá do kopce a pak se jede co nejrychleji dolů.

Mitsubishi Montero 2028 se vrátí. Vyplatí se počkat? 

Legendární Mitsubishi Montero se má vrátit na scénu a podle všeho ve formě poctivého off-roadového SUV, které se nebojí bláta, kamenů ani dlouhých expedic mimo asfalt. Firma tím reaguje na rostoucí poptávku po skutečně schopných terénních vozech a zároveň oživuje jednu ze svých nejslavnějších kapitol.

Seriál Hannah Montana slaví 20 let. Miley Cyrus připomněla svou roli ikonickým účesem

Miley Cyrus se objevila na filmovém festivalu v Palm Springs s účesem, který okamžitě připomněl éru Hannah Montana. Zpěvačka zároveň potvrdila, že na plánech k 20. výročí seriálu se pracuje. Detaily si zatím nechává pro sebe. Fanoušci tak mohou jen čekat, kdy přijde další oznámení.

Do prodeje přichází zrcadlo, které vás ohodnotí na škále 1 až 100

Na veletrhu CES 2026 se objevilo chytré zrcadlo, které po třicetisekundové selfie přidělí skóre toho, jak dobře člověk stárne. Někomu spadla brada, někomu stouplo sebevědomí. A jeden z přítomných se smál, protože podle zrcadla vypadal o 11 let mladší. „Všechna čest ochranné síle opalovacího krému.“

IXI chystá brýle, které se samy přeostřují

Finská firma IXI vyvíjí chytré brýle, které vypadají jako běžné obroučky, ale zvládnou průběžně přeostřovat podle toho, kam se člověk dívá. V čočkách mají tekuté krystaly a v rámu senzory sledující oči, takže se dioptrie dokážou přenastavit prakticky okamžitě.

Villa Poppaea u Pompejí ukazuje římský luxus v plné parádě

Jen pár kilometrů od Pompejí stojí římská vila, která přežila katastrofu a dnes působí skoro neuvěřitelně živě. Villa Poppaea v Oplontis ukrývá fresky s ostrými barvami, soukromé lázně i dlouhý bazén, který připomíná moderní resort. Kdo chce vidět, jak vypadal život římské elity, tady dostane odpověď.

Mozek obsahuje víc plastových částic než jiné sledované orgány

V lidském mozku se dají najít mikro a nanoplasty, a to ve vyšších koncentracích než v játrech nebo ledvinách. Analýza posmrtných vzorků ukázala, že v čelním laloku se plastové částice hromadí výrazněji než v dalších sledovaných orgánech a že jejich množství v posledních letech roste.

AI letos zatížila energetiku a vodní zdroje víc než dřív

Umělá inteligence se během roku 2025 rychle zabydlela v běžných úkolech, od vyhledávání po generování textů a obrázků. S tím ale roste i její méně viditelná cena: energie, voda a emise, které vznikají v pozadí v datacentrech a u výroby hardwaru.

Littler obhájil titul mistra světa v šipkách

Angličan Luke Littler obhájil titul mistra světa v šipkách, když ve finále porazil Nizozemce Giana van Veena 7:1 na sety. Osmnáctiletá světová jednička si kromě trofeje odnesla i rekordní prémii jeden milion liber.

Nové měření kostí posiluje teorii vzpřímené chůze u Sahelanthropa

Sahelanthropus tchadensis je tvor, který žil v Africe před zhruba sedmi miliony let a často se objevuje v debatách o úplně nejstarších „předcích“ člověka. Nová studie teď znovu tvrdí, že se dokázal pohybovat vzpřímeně. Část vědců ale zůstává skeptická a upozorňuje, že důkazů je pořád málo.

Microsoft chce, aby se AI brala jako nástroj pro lidi, ne jako strašák

Satya Nadella, šéf Microsoftu, se snaží posunout debatu o umělé inteligenci do další fáze. Místo strašení ztrátou práce zdůrazňuje, že lidé mají z AI získat pomocníka, který jim ulehčí práci a rozšíří možnosti.

Stranger Things se loučí. Poslední velká bitva přináší maximum emocí

Poslední epizoda Stranger Things nabídla finále, které mělo všechno. Napětí, obří monstrum i dlouhý epilog, který dává prostor rozloučení. Tvůrci nabídli konec bez velkého masakru, zato s pořádnou dávkou emocí.

Littler suverénně prošel čtvrtfinále a je v semifinále mistrovství světa

Luke Littler dál zůstává ve hře o obhajobu titulu mistra světa v šipkách. V londýnské Alexandra Palace zvládl čtvrtfinále bez zaváhání a Poláka Krzysztofa Ratajského přejel 5:0.

Světové osobnosti, které zemřely v roce 2025

V roce 2025 zemřelo několik významných osobností ze světa filmu, hudby, politiky a literatury. Mezi nejznámější patřili Robert Redford, Diane Keaton, Brigitte Bardot, Ozzy Osbourne, papež František a módní návrhář Giorgio Armani.
Reklama

DOPORUČUJEME

Do prodeje přichází zrcadlo, které vás ohodnotí na škále 1 až 100

Na veletrhu CES 2026 se objevilo chytré zrcadlo, které po třicetisekundové selfie přidělí skóre toho, jak dobře člověk stárne. Někomu spadla brada, někomu stouplo sebevědomí. A jeden z přítomných se smál, protože podle zrcadla vypadal o 11 let mladší. „Všechna čest ochranné síle opalovacího krému.“

IXI chystá brýle, které se samy přeostřují

Finská firma IXI vyvíjí chytré brýle, které vypadají jako běžné obroučky, ale zvládnou průběžně přeostřovat podle toho, kam se člověk dívá. V čočkách mají tekuté krystaly a v rámu senzory sledující oči, takže se dioptrie dokážou přenastavit prakticky okamžitě.

AI letos zatížila energetiku a vodní zdroje víc než dřív

Umělá inteligence se během roku 2025 rychle zabydlela v běžných úkolech, od vyhledávání po generování textů a obrázků. S tím ale roste i její méně viditelná cena: energie, voda a emise, které vznikají v pozadí v datacentrech a u výroby hardwaru.

Microsoft chce, aby se AI brala jako nástroj pro lidi, ne jako strašák

Satya Nadella, šéf Microsoftu, se snaží posunout debatu o umělé inteligenci do další fáze. Místo strašení ztrátou práce zdůrazňuje, že lidé mají z AI získat pomocníka, který jim ulehčí práci a rozšíří možnosti.

LG Gallery TV má konkurovat Samsungu The Frame

LG rozšiřuje svou „lifestyle“ řadu televizorů o model, který má v obýváku fungovat i jako obraz. Nová Gallery TV sází na režim s uměním, rámečky a službu Gallery+, zatímco cenu a přesné datum prodeje si výrobce zatím nechává pro sebe.

NEJNOVĚJŠÍ

Tesla narazila na úsměvný problém. Název Cybercab už patří někomu jinému

Plány na robotické taxi se zadrhly na ochranné známce. Americká automobilka Tesla se při snaze ochránit název Cybercab pro své připravované elektrické robotaxi dostala do poněkud trapné situace. Jak vyšlo najevo, název, který firma už veřejně používá, jí oficiálně nepatří. A teď o něj musí bojovat.

Dvojčata ze Švýcarska se perou o olympijskou nominaci

Dvě stejné tváře, jeden sen. Švýcarská dvojčata Thomas a Robin Bussard čekají na verdikt, který jim může otevřít dveře na olympiádu v Itálii. O nominaci bojují v novém sportu, kde se nejdřív šplhá do kopce a pak se jede co nejrychleji dolů.

Mitsubishi Montero 2028 se vrátí. Vyplatí se počkat? 

Legendární Mitsubishi Montero se má vrátit na scénu a podle všeho ve formě poctivého off-roadového SUV, které se nebojí bláta, kamenů ani dlouhých expedic mimo asfalt. Firma tím reaguje na rostoucí poptávku po skutečně schopných terénních vozech a zároveň oživuje jednu ze svých nejslavnějších kapitol.

Seriál Hannah Montana slaví 20 let. Miley Cyrus připomněla svou roli ikonickým účesem

Miley Cyrus se objevila na filmovém festivalu v Palm Springs s účesem, který okamžitě připomněl éru Hannah Montana. Zpěvačka zároveň potvrdila, že na plánech k 20. výročí seriálu se pracuje. Detaily si zatím nechává pro sebe. Fanoušci tak mohou jen čekat, kdy přijde další oznámení.

Do prodeje přichází zrcadlo, které vás ohodnotí na škále 1 až 100

Na veletrhu CES 2026 se objevilo chytré zrcadlo, které po třicetisekundové selfie přidělí skóre toho, jak dobře člověk stárne. Někomu spadla brada, někomu stouplo sebevědomí. A jeden z přítomných se smál, protože podle zrcadla vypadal o 11 let mladší. „Všechna čest ochranné síle opalovacího krému.“
Reklama
Reklama
Reklama