18.6 C
Czech
Pátek 1. května 2026

15 let stará zranitelnost Pythonu potenciálně ovlivňuje více než 350 000 projektů

Zranitelnost v programovacím jazyce Python, která byla 15 let přehlížena, je nyní opět v centru pozornosti. Ovlivňuje více než 350 000 projektů a může vést ke vzdálenému spuštění kódu. Informoval o tom server The Hacker News.

Reklama

Ovlivněné open source repositáře pokrývají řadu softwarového světa, jako je například umělá inteligence/strojové učení, vývoj webu, vývoj softwaru, bezpečnost a správa IT. Bezpečnostní problém, který byl odhalen v roce 2007, je označen jako CVE-2007-4559 a nikdy nebyl opraven. Jediným zmírněním je upozornění v dokumentaci pro vývojáře.

Zranitelnost je známá přes 15 let

Zranitelnost se nachází v balíčku tarfile v jazyce Python. A to v kódu, který používá nesanitizovanou funkci tarfile.extract() nebo vestavěné výchozí nastavení tarfile.extractall(). Jedná se o chybu procházení cest, která útočníkovi umožňuje přepsat libovolné soubory.

Technické podrobnosti k CVE-2007-4559 jsou k dispozici od prvního nahlášení v srpnu 2007. „Zranitelnost je v podstatě následující: Pokud zabalíte soubor /../../../../../../etc/passwd“ a pak ho správce rozbalí, /etc/passwd se přepíše,“ vysvětlil tehdy Matejek.

Reklama

Začátkem tohoto roku při zkoumání jiného bezpečnostního problému byl CVE-2007-4559 znovu objeven výzkumníkem společnosti Trellix. „Nenapsání bezpečnostního kódu pro úpravu členských souborů před voláním tarfile.extract() nebo tarfile.extractall() má za následek zranitelnost typu directory traversal, která umožňuje přístup k souborovému systému.“ uvedl Charles McFarland, výzkumník zranitelností v týmu Trellix Advanced Threat Research.

Zjednodušeně řečeno, útočník může tuto slabinu zneužít nahráním škodlivého tar souboru. Ten dokáže uniknout z adresáře, do kterého má být extrahován, a dosáhnout spuštění kódu, což mu umožní potenciálně převzít kontrolu nad cílovým zařízením.

„Nikdy neextrahujte archivy z nedůvěryhodných zdrojů bez předchozí kontroly,“ píše se v dokumentaci jazyka Python k souboru tarfile. „Je možné, že soubory jsou vytvořeny mimo cestu, např. členy, které mají absolutní názvy začínající na ‚/‘ nebo názvy souborů se dvěma tečkami ‚..‘.“

Při analýze dopadu výzkumníci společnosti Trellix zjistili, že zranitelnost se vyskytuje v tisících softwarových projektech. Výzkumníci vybrali sadu 257 repositářů, u nichž je pravděpodobnější, že obsahují zranitelný kód, a ručně zkontrolovali 175 z nich, zda jsou postiženy. Tím zjistili, že 61 % z nich je zranitelných.

Na základě 61% míry zranitelnosti ověřené ručně společnost Trellix se odhaduje, že existuje více než 350 000 zranitelných úložišť. Mnohé z nich využívají nástroje strojového učení (např. GitHub Copilot), které pomáhají vývojářům rychleji dokončit projekt.

Reklama

Sledujte nás na sítích

Pirátská legenda Assassin’s Creed Black Flag Resynced vytahuje velké kalibry 

Remake jednoho z nejoblíbenějších dílů série přinese návrat ikonických aktivit i nové mechaniky. Fanoušci se mohou těšit na velrybářství, legendární lodě i pohodlnější plavbu díky autopilotu.

Nový Jeep Avenger rozsvítí příď. Malé SUV sází pouze na nutnou modernizaci

Oblíbený městský crossover od značky Jeep se chystá na facelift. První náznaky ukazují na decentní úpravy designu, novou světelnou identitu i drobná technologická vylepšení, která mají udržet model na špici evropského trhu.

Zločiny ve jménu pokroku: Medicínu formovaly děsivé experimenty

Žijeme v době lékařského pokroku. Většina nemocí a jiných zdravotních problémů je léčitelná, nebo lze mírnit příznaky a zpomalovat jejich postup. Cesta k pokroku je však vykoupena mnoha oběťmi a dějiny medicíny jsou poznamenány hluboce neetickými experimenty. Ty sice zachránily nespočet životů, jiným však způsobily nepředstavitelné utrpení.

Volkswagen ID. Polo. Elektrická legenda pro každého 

Po více než padesáti letech dostává Polo svou první čistě elektrickou verzi. Nový Volkswagen ID. Polo sází na dostupnost, jednoduchost a moderní techniku a má ambice stát se lidovým elektromobilem pro Evropu.

Vědci objevili skrytou mapu čichu v nose

Čich není jen nenápadný smysl, který člověku připomene vůni kávy nebo spálený toast. Pomáhá rozpoznat nebezpečí, dotváří chuť jídla a silně se váže na paměť i emoce. Nový výzkum na myších ukázal, že čichové receptory v nose nejsou rozmístěné náhodně, ale tvoří překvapivě přesný systém.

William a Kate slaví 15 let manželství. Pár zveřejnil nový snímek s dětmi

Už je to 15 let, co si britský princ William vzal Kate Middleton. Obřad tehdy sledoval celý svět. U příležitosti křišťálové svatby manželé na sociálních sítích zveřejnili novou rodinnou fotografii z velikonočního pobytu v anglickém Cornwallu, na níž jsou se svými třemi dětmi.

Štíři mají v klepetech a bodcích kovy

Štíři patří mezi tvory, kteří už tak působí jako hotová zbraň. Nový výzkum ale ukázal, že jejich klepeta a jedové bodce jsou ještě pozoruhodnější. Mnoho druhů v nich nese zinek, mangan, železo a další kovy, které jim pomáhají při lovu i obraně.

Města duchů: Evropská města potichu vymírají

Světová populace překročila v roce 2022 hranici osmi miliard a dál roste, ovšem čím dál nerovnoměrněji. Zatímco některé části Afriky a Asie zažívají populační boom, Evropa nebo východní Asie vstupují do opačné fáze. Podle dat Organizace spojených národů (OSN) zde začíná dominovat kombinace nízké porodnosti, stárnutí obyvatel a odlivu mladých lidí do větších center či zahraničí.

iOS 27 nabídne pokročilé AI nástroje pro úpravu fotografií

Chystaný operační systém iOS 27 přinese zásadní rozšíření schopností v oblasti mobilní fotografie. Apple se plánuje zaměřit na opravy chyb a celkové posílení platformy Apple Intelligence, což se projeví zejména v nativní aplikaci Fotky. Uživatelé dostanou do rukou nástroje, které umožní mnohem radikálnější zásahy do snímků, než na jaké byli dosud zvyklí u standardních filtrů nebo úprav kontrastu. Novinky se mají objevit také v systémech pro tablety iPad a počítače Mac.

Hyundai Ioniq 9 Black Ink Edition. Elektrické SUV míří na vrchol nabídky

Hyundai přidává do své elektrické vlajkové divize novou vrcholnou verzi. Ioniq 9 Black Ink Edition sází na kompletně černý design, špičkovou výbavu a solidní výkon. Rodinné SUV tak dostává nečekaně dravý charakter.

Vigo, hlavní město mořských plodů ve Španělsku

Na severozápadě Španělska leží Vigo, město, které žije mořem a rybolovem. Přístav patří k největším v Evropě a zásobuje místní restaurace čerstvými úlovky. Kombinace oceánu a říčních vod vytváří ideální podmínky pro mušle, ústřice i další plody moře.

Ariana Grande chystá nové album Petal

Ariana Grande se vrací s novou hudbou a otevírá další kapitolu své kariéry. Po období věnovaném filmům i osobnímu vývoji představuje album, které má naznačit změnu směru.

Čínský supersport budoucnosti. Lynk & Co GT slibuje stovku za dvě sekundy

Na autosalonu v Pekingu ukázala automobilka Lynk & Co koncept, který může změnit její budoucnost. Studie GT kombinuje odvážný design, pokročilé technologie a parametry, jež ji řadí mezi nejrychlejší vozy své kategorie.

Neandrtálci nebyli hloupější než naši předkové

Dlouholetá teorie o tom, že naši evoluční bratranci neandrtálci vymřeli kvůli nižší inteligenci, dostává vážné trhliny. Nový výzkum naznačuje, že rozdíly v anatomii jejich mozků nebyly zdaleka tak zásadní, jak se vědci dosud domnívali. Schopnosti neandrtálců přizpůsobit se okolí nebo jejich kognitivní kapacita se pravděpodobně od raných moderních lidí příliš nelišily.

YouTube testuje vyhledávání pomocí chatbota

Platforma YouTube zkouší nový způsob, jakým lidé hledají obsah na webu i v aplikaci. Tradiční seznam výsledků má doplnit inteligentní asistent, se kterým uživatelé komunikují jako při běžné konverzaci. Novinka se zatím objevila v rámci testovacího režimu pro vybrané předplatitele služby Premium ve Spojených státech a slibuje radikální proměnu toho, jak se budeme prokousávat miliony nahraných videí.
Reklama

DOPORUČUJEME

iOS 27 nabídne pokročilé AI nástroje pro úpravu fotografií

Chystaný operační systém iOS 27 přinese zásadní rozšíření schopností v oblasti mobilní fotografie. Apple se plánuje zaměřit na opravy chyb a celkové posílení platformy Apple Intelligence, což se projeví zejména v nativní aplikaci Fotky. Uživatelé dostanou do rukou nástroje, které umožní mnohem radikálnější zásahy do snímků, než na jaké byli dosud zvyklí u standardních filtrů nebo úprav kontrastu. Novinky se mají objevit také v systémech pro tablety iPad a počítače Mac.

YouTube testuje vyhledávání pomocí chatbota

Platforma YouTube zkouší nový způsob, jakým lidé hledají obsah na webu i v aplikaci. Tradiční seznam výsledků má doplnit inteligentní asistent, se kterým uživatelé komunikují jako při běžné konverzaci. Novinka se zatím objevila v rámci testovacího režimu pro vybrané předplatitele služby Premium ve Spojených státech a slibuje radikální proměnu toho, jak se budeme prokousávat miliony nahraných videí.

Špatné návyky ničí nabíjecí kabely častěji než jejich smotávání

Nabíjecí kabely jsou pravděpodobně nejvíce přehlíženou součástí naší technologické výbavy – tedy až do chvíle, kdy se zlomí a telefon zůstane bez energie. Většina lidí se domnívá, že za krátkou životnost může špatné smotávání, vědci však nyní potvrzují, že skutečný viník je jinde. Podle Michaela Pechta z Marylandské univerzity, jehož laboratoř zkoumá defekty elektroniky pod rentgenem, je způsob balení kabelu do kruhů či osmiček v podstatě irelevantní. Skutečným zabijákem jsou naše každodenní návyky při samotném používání.

WhatsApp spustí placené předplatné s novými funkcemi

Nejoblíbenější komunikační aplikace na světě chystá zásadní změnu ve svém fungování. Společnost Meta plánuje brzy spustit placenou verzi s názvem WhatsApp Plus, která uživatelům za měsíční poplatek zpřístupní exkluzivní funkce a širší možnosti přizpůsobení vzhledu. Novinka se už objevila v testovací verzi pro systém Android a brzy se očekává její rozšíření na telefony iPhone i počítače Mac.

Samsung přidá nové AI nástroje i do starších Galaxy telefonů

Samsung chystá další rozšíření funkcí z řady Galaxy S26 i na starší telefony. Přes betaverzi One UI 8.5 se mají k milionům uživatelů dostat nové nástroje Galaxy AI včetně vylepšeného Bixbyho, práce se zvukem, úprav fotek i asistenta pro hovory.

NEJNOVĚJŠÍ

Pirátská legenda Assassin’s Creed Black Flag Resynced vytahuje velké kalibry 

Remake jednoho z nejoblíbenějších dílů série přinese návrat ikonických aktivit i nové mechaniky. Fanoušci se mohou těšit na velrybářství, legendární lodě i pohodlnější plavbu díky autopilotu.

Nový Jeep Avenger rozsvítí příď. Malé SUV sází pouze na nutnou modernizaci

Oblíbený městský crossover od značky Jeep se chystá na facelift. První náznaky ukazují na decentní úpravy designu, novou světelnou identitu i drobná technologická vylepšení, která mají udržet model na špici evropského trhu.

Zločiny ve jménu pokroku: Medicínu formovaly děsivé experimenty

Žijeme v době lékařského pokroku. Většina nemocí a jiných zdravotních problémů je léčitelná, nebo lze mírnit příznaky a zpomalovat jejich postup. Cesta k pokroku je však vykoupena mnoha oběťmi a dějiny medicíny jsou poznamenány hluboce neetickými experimenty. Ty sice zachránily nespočet životů, jiným však způsobily nepředstavitelné utrpení.

Volkswagen ID. Polo. Elektrická legenda pro každého 

Po více než padesáti letech dostává Polo svou první čistě elektrickou verzi. Nový Volkswagen ID. Polo sází na dostupnost, jednoduchost a moderní techniku a má ambice stát se lidovým elektromobilem pro Evropu.

Vědci objevili skrytou mapu čichu v nose

Čich není jen nenápadný smysl, který člověku připomene vůni kávy nebo spálený toast. Pomáhá rozpoznat nebezpečí, dotváří chuť jídla a silně se váže na paměť i emoce. Nový výzkum na myších ukázal, že čichové receptory v nose nejsou rozmístěné náhodně, ale tvoří překvapivě přesný systém.
Reklama
Reklama
Reklama