5.9 C
Czech
Čtvrtek 9. dubna 2026

15 let stará zranitelnost Pythonu potenciálně ovlivňuje více než 350 000 projektů

Zranitelnost v programovacím jazyce Python, která byla 15 let přehlížena, je nyní opět v centru pozornosti. Ovlivňuje více než 350 000 projektů a může vést ke vzdálenému spuštění kódu. Informoval o tom server The Hacker News.

Reklama

Ovlivněné open source repositáře pokrývají řadu softwarového světa, jako je například umělá inteligence/strojové učení, vývoj webu, vývoj softwaru, bezpečnost a správa IT. Bezpečnostní problém, který byl odhalen v roce 2007, je označen jako CVE-2007-4559 a nikdy nebyl opraven. Jediným zmírněním je upozornění v dokumentaci pro vývojáře.

Zranitelnost je známá přes 15 let

Zranitelnost se nachází v balíčku tarfile v jazyce Python. A to v kódu, který používá nesanitizovanou funkci tarfile.extract() nebo vestavěné výchozí nastavení tarfile.extractall(). Jedná se o chybu procházení cest, která útočníkovi umožňuje přepsat libovolné soubory.

Technické podrobnosti k CVE-2007-4559 jsou k dispozici od prvního nahlášení v srpnu 2007. „Zranitelnost je v podstatě následující: Pokud zabalíte soubor /../../../../../../etc/passwd“ a pak ho správce rozbalí, /etc/passwd se přepíše,“ vysvětlil tehdy Matejek.

Reklama

Začátkem tohoto roku při zkoumání jiného bezpečnostního problému byl CVE-2007-4559 znovu objeven výzkumníkem společnosti Trellix. „Nenapsání bezpečnostního kódu pro úpravu členských souborů před voláním tarfile.extract() nebo tarfile.extractall() má za následek zranitelnost typu directory traversal, která umožňuje přístup k souborovému systému.“ uvedl Charles McFarland, výzkumník zranitelností v týmu Trellix Advanced Threat Research.

Zjednodušeně řečeno, útočník může tuto slabinu zneužít nahráním škodlivého tar souboru. Ten dokáže uniknout z adresáře, do kterého má být extrahován, a dosáhnout spuštění kódu, což mu umožní potenciálně převzít kontrolu nad cílovým zařízením.

„Nikdy neextrahujte archivy z nedůvěryhodných zdrojů bez předchozí kontroly,“ píše se v dokumentaci jazyka Python k souboru tarfile. „Je možné, že soubory jsou vytvořeny mimo cestu, např. členy, které mají absolutní názvy začínající na ‚/‘ nebo názvy souborů se dvěma tečkami ‚..‘.“

Při analýze dopadu výzkumníci společnosti Trellix zjistili, že zranitelnost se vyskytuje v tisících softwarových projektech. Výzkumníci vybrali sadu 257 repositářů, u nichž je pravděpodobnější, že obsahují zranitelný kód, a ručně zkontrolovali 175 z nich, zda jsou postiženy. Tím zjistili, že 61 % z nich je zranitelných.

Na základě 61% míry zranitelnosti ověřené ručně společnost Trellix se odhaduje, že existuje více než 350 000 zranitelných úložišť. Mnohé z nich využívají nástroje strojového učení (např. GitHub Copilot), které pomáhají vývojářům rychleji dokončit projekt.

Reklama

Sledujte nás na sítích

Jak by vypadala smrt ve vesmíru? Konec by nenastal hned

Tuto otázku si položil asi každý milovník sci-fi žánru. Jak by ve skutečnosti vypadala smrt ve vesmíru? Představte si, že jste astronaut na misi. Kosmická loď se dostane mezi úlomky asteroidů a provede nečekaný manévr. A vy vypadnete z přechodové komory. Smrt by byla horší než ve filmech.

Google chce ovládnout palubní systémy. Představil platformu pro auta budoucnosti

Nový operační systém od Googlu slibuje sjednocení automobilového softwaru i hlubší kontrolu nad funkcemi vozu. Automobilkám má ulehčit vývoj, zároveň ale může setřít jejich jedinečnost.

George Clooney ostře kritizuje Donalda Trumpa kvůli Íránu

Hollywoodská hvězda znovu vstupuje do politiky. George Clooney se pustil do ostré kritiky Donalda Trumpa a jeho výroků o Íránu. Tentokrát ale nejde jen o osobní spor.

Král Karel a Cartier dávají šanci nové generaci hodinářů

Luxusní značka šperků a hodinek a královská nadace spojují síly. Vzniká program, který otevírá dveře do světa precizního řemesla a dává šanci těm, kteří chtějí tvořit skutečné hodinářské umění.

Medveděv se v Monte Carlu zhroutil a utrpěl nejhorší porážku kariéry

Daniil Medveděv zažil v Monte Carlu jeden z nejhorších dnů své kariéry. V utkání proti Matteo Berrettini naprosto odešel. Prohrál 0:6, 0:6 a poprvé v životě inkasoval takzvaný double bagel.

Základny a mimozemšťané. Mýty o odvrácené straně Měsíce

Mise Artemis II se blíží ke svému konci. Posádka kosmické lodi Orion úspěšně obletěla Měsíc a učinila tak významný krok k návratu člověka na naši přirozenou družici –⁠⁠⁠⁠⁠⁠ konkrétně na její odvrácenou stranu. Ta je přitom dlouhodobě předmětem konspiračních teorií. Skrývají se tam mimozemšťané?

Hyundai mění směr. Nové koncepty Venus a Earth naznačily designovou revoluci

Jihokorejská automobilka naznačuje odklon od ikonického „pixelového“ stylu modelů Ioniq. Dvojice tajemných konceptů Venus a Earth ukazuje čistší linie, jednodušší LED světla a možná i novou kapitolu elektrické identity značky.

WhatsApp vylepšil CarPlay pro všechny uživatele iPhonů

WhatsApp rozšiřuje své možnosti v CarPlay a nová verze už je dostupná všem uživatelům iPhonů. Aplikace se tak posouvá od jednoduchého hlasového ovládání k plnohodnotnějšímu prostředí přímo v palubním systému auta.

Blizzard ustoupil kritice. Hrdinka Anran z Overwatch se zásadně proměnila

Komunita hráčů Overwatch si stěžovala na nesoulad mezi filmovou a herní podobou nové hrdinky Anran. Vývojáři z Blizzardu zareagovali a pro druhou sezónu připravili výrazný redesign.

Osm týmů, čtyři příběhy. Liga mistrů vstupuje do čtvrtfinále

Osm týmů zůstává ve hře o trofej. Čtvrtfinále Ligy mistrů nabízí tradiční giganty, ofenzivní přestřelky i nejisté formy. Každý duel má vlastní příběh a žádný favorit nemá nic jisté.

Liga mistrů jde do čtvrtfinále, favorité i otazníky

Osm týmů zůstává ve hře o trofej. Čtvrtfinále Ligy mistrů nabízí tradiční giganty, ofenzivní přestřelky i nejisté formy. Každý duel má vlastní příběh a žádný favorit nemá nic jisté.

Mise Artemis mění pohled lidstva na Měsíc

Návrat člověka k Měsíci znovu otevírá otázku, co pro lidstvo tento vesmírný soused vlastně znamená. Měsíc už dávno není jen světelný bod na noční obloze nebo vzpomínka na program Apollo. S novými misemi Artemis se znovu dostává do středu pozornosti vědy, techniky i širší společenské debaty.

Google Fotky dohánějí rest a přidávají rychlost přehrávání videí

Google do aplikace Fotky na Androidu začal nasazovat funkci, na kterou uživatelé čekali roky. Při přehrávání videí nově půjde měnit rychlost a zpomalit si záběr nebo ho naopak projet rychleji.

Luxus bez kompromisů. Genesis se chystá ochromit trh 22 novými modely

Prémiová značka Genesis vstupuje do druhé dekády s ambiciózním plánem. Hybridy, sportovní modely i individualizace na míru mají změnit její postavení na trhu. Konkurence by měla zbystřit.

Návrat Drakea na obzoru? Výzkum v Karibiku rozjel spekulace o Uncharted 5

Stačila jediná fotografie. Kreativní ředitel studia Naughty Dog Shaun Escayg naznačil „výzkum“ na Trinidadu a fanoušci okamžitě mluví o možném pokračování série Uncharted.
Reklama

DOPORUČUJEME

WhatsApp vylepšil CarPlay pro všechny uživatele iPhonů

WhatsApp rozšiřuje své možnosti v CarPlay a nová verze už je dostupná všem uživatelům iPhonů. Aplikace se tak posouvá od jednoduchého hlasového ovládání k plnohodnotnějšímu prostředí přímo v palubním systému auta.

Google Fotky dohánějí rest a přidávají rychlost přehrávání videí

Google do aplikace Fotky na Androidu začal nasazovat funkci, na kterou uživatelé čekali roky. Při přehrávání videí nově půjde měnit rychlost a zpomalit si záběr nebo ho naopak projet rychleji.

Umělá inteligence proniká do zákulisí Hollywoodu

Umělá inteligence se v Hollywoodu zatím neprosazuje jako revoluce, která by okamžitě měnila pravidla hry. Místo toho nenápadně proniká do každodenního provozu, hlavně na nejnižších pozicích. Právě asistenti, kteří čelí rostoucím nárokům a ubývajícím pracovním místům, ji začínají využívat jako nástroj, bez kterého se už často neobejdou.

Google nasadil Gemma 4 jako novou otevřenou AI

Google představil novou generaci svého otevřeného jazykového modelu Gemma 4, která má být dosud nejpokročilejší v této řadě. Model je navržený tak, aby zvládal složitější úkoly, fungoval i bez internetu a běžel přímo na běžném hardwaru, včetně mobilních zařízení.

Outlook potrápil astronauty na cestě k Měsíci

Mise Artemis II měla být velkým krokem zpět k Měsíci. Jenže sotva loď Orion opustila atmosféru, posádku potkala potíž, kterou dobře znají i lidé z kanceláří. Přestal fungovat Microsoft Outlook.

NEJNOVĚJŠÍ

Jak by vypadala smrt ve vesmíru? Konec by nenastal hned

Tuto otázku si položil asi každý milovník sci-fi žánru. Jak by ve skutečnosti vypadala smrt ve vesmíru? Představte si, že jste astronaut na misi. Kosmická loď se dostane mezi úlomky asteroidů a provede nečekaný manévr. A vy vypadnete z přechodové komory. Smrt by byla horší než ve filmech.

Google chce ovládnout palubní systémy. Představil platformu pro auta budoucnosti

Nový operační systém od Googlu slibuje sjednocení automobilového softwaru i hlubší kontrolu nad funkcemi vozu. Automobilkám má ulehčit vývoj, zároveň ale může setřít jejich jedinečnost.

George Clooney ostře kritizuje Donalda Trumpa kvůli Íránu

Hollywoodská hvězda znovu vstupuje do politiky. George Clooney se pustil do ostré kritiky Donalda Trumpa a jeho výroků o Íránu. Tentokrát ale nejde jen o osobní spor.

Král Karel a Cartier dávají šanci nové generaci hodinářů

Luxusní značka šperků a hodinek a královská nadace spojují síly. Vzniká program, který otevírá dveře do světa precizního řemesla a dává šanci těm, kteří chtějí tvořit skutečné hodinářské umění.

Medveděv se v Monte Carlu zhroutil a utrpěl nejhorší porážku kariéry

Daniil Medveděv zažil v Monte Carlu jeden z nejhorších dnů své kariéry. V utkání proti Matteo Berrettini naprosto odešel. Prohrál 0:6, 0:6 a poprvé v životě inkasoval takzvaný double bagel.
Reklama
Reklama
Reklama