12 C
Czech
Úterý 28. dubna 2026

15 let stará zranitelnost Pythonu potenciálně ovlivňuje více než 350 000 projektů

Zranitelnost v programovacím jazyce Python, která byla 15 let přehlížena, je nyní opět v centru pozornosti. Ovlivňuje více než 350 000 projektů a může vést ke vzdálenému spuštění kódu. Informoval o tom server The Hacker News.

Reklama

Ovlivněné open source repositáře pokrývají řadu softwarového světa, jako je například umělá inteligence/strojové učení, vývoj webu, vývoj softwaru, bezpečnost a správa IT. Bezpečnostní problém, který byl odhalen v roce 2007, je označen jako CVE-2007-4559 a nikdy nebyl opraven. Jediným zmírněním je upozornění v dokumentaci pro vývojáře.

Zranitelnost je známá přes 15 let

Zranitelnost se nachází v balíčku tarfile v jazyce Python. A to v kódu, který používá nesanitizovanou funkci tarfile.extract() nebo vestavěné výchozí nastavení tarfile.extractall(). Jedná se o chybu procházení cest, která útočníkovi umožňuje přepsat libovolné soubory.

Technické podrobnosti k CVE-2007-4559 jsou k dispozici od prvního nahlášení v srpnu 2007. „Zranitelnost je v podstatě následující: Pokud zabalíte soubor /../../../../../../etc/passwd“ a pak ho správce rozbalí, /etc/passwd se přepíše,“ vysvětlil tehdy Matejek.

Reklama

Začátkem tohoto roku při zkoumání jiného bezpečnostního problému byl CVE-2007-4559 znovu objeven výzkumníkem společnosti Trellix. „Nenapsání bezpečnostního kódu pro úpravu členských souborů před voláním tarfile.extract() nebo tarfile.extractall() má za následek zranitelnost typu directory traversal, která umožňuje přístup k souborovému systému.“ uvedl Charles McFarland, výzkumník zranitelností v týmu Trellix Advanced Threat Research.

Zjednodušeně řečeno, útočník může tuto slabinu zneužít nahráním škodlivého tar souboru. Ten dokáže uniknout z adresáře, do kterého má být extrahován, a dosáhnout spuštění kódu, což mu umožní potenciálně převzít kontrolu nad cílovým zařízením.

„Nikdy neextrahujte archivy z nedůvěryhodných zdrojů bez předchozí kontroly,“ píše se v dokumentaci jazyka Python k souboru tarfile. „Je možné, že soubory jsou vytvořeny mimo cestu, např. členy, které mají absolutní názvy začínající na ‚/‘ nebo názvy souborů se dvěma tečkami ‚..‘.“

Při analýze dopadu výzkumníci společnosti Trellix zjistili, že zranitelnost se vyskytuje v tisících softwarových projektech. Výzkumníci vybrali sadu 257 repositářů, u nichž je pravděpodobnější, že obsahují zranitelný kód, a ručně zkontrolovali 175 z nich, zda jsou postiženy. Tím zjistili, že 61 % z nich je zranitelných.

Na základě 61% míry zranitelnosti ověřené ručně společnost Trellix se odhaduje, že existuje více než 350 000 zranitelných úložišť. Mnohé z nich využívají nástroje strojového učení (např. GitHub Copilot), které pomáhají vývojářům rychleji dokončit projekt.

Reklama

Sledujte nás na sítích

Neandrtálci nebyli hloupější než naši předkové

Dlouholetá teorie o tom, že naši evoluční bratranci neandrtálci vymřeli kvůli nižší inteligenci, dostává vážné trhliny. Nový výzkum naznačuje, že rozdíly v anatomii jejich mozků nebyly zdaleka tak zásadní, jak se vědci dosud domnívali. Schopnosti neandrtálců přizpůsobit se okolí nebo jejich kognitivní kapacita se pravděpodobně od raných moderních lidí příliš nelišily.

YouTube testuje vyhledávání pomocí chatbota

Platforma YouTube zkouší nový způsob, jakým lidé hledají obsah na webu i v aplikaci. Tradiční seznam výsledků má doplnit inteligentní asistent, se kterým uživatelé komunikují jako při běžné konverzaci. Novinka se zatím objevila v rámci testovacího režimu pro vybrané předplatitele služby Premium ve Spojených státech a slibuje radikální proměnu toho, jak se budeme prokousávat miliony nahraných videí.

Taylor Swift podala žádosti o ochranné známky kvůli AI

Taylor Swift podnikla právní kroky, kterými chce ochránit svůj hlas i podobu před zneužitím. Reaguje tak na rostoucí množství obsahu vytvořeného pomocí umělé inteligence, který může bez jejího souhlasu napodobovat její identitu.

Leoš Mareš slaví padesátiny a připomíná kariéru plnou zvratů

Leoš Mareš slaví kulaté narozeniny a k nim přichází dokument, který mapuje jeho cestu českým showbyznysem. Připomíná slavné kožichy, velké úspěchy, vztahy i okamžiky, které se ne vždy povedly.

Další otřesy v Ubisoftu. Assassin’s Creed Hexe přišel o režiséra

Ambiciózní projekt ze světa Assassin’s Creed čelí dalším komplikacím. Po odchodu kreativního ředitele opouští tým i herní režisér Benoit Richer, což vyvolává otázky o dalším směřování očekávaného titulu.

Nissan oživil legendu. Terrano se vrací jako drsný plug-in hybrid připravený do terénu

Japonská automobilka představila dvojici nových konceptů, mezi nimiž výrazně vyčnívá návrat jména Terrano. Robustní SUV s plug-in hybridním pohonem má ambice zamířit do sériové výroby už během příštího roku.

Některým lidem stačí 4 hodiny spánku. V čem spočívá jejich tajemství?

Představa, že někomu stačí jen pár hodin spánku, zní jako sen. Pro malou skupinu lidí je to ale realita. Takzvaní „krátcí spáči“ fungují plnohodnotně i se čtyřmi až šesti hodinami spánku denně, aniž by pociťovali únavu nebo zdravotní potíže.

Ulánbátar: Kde končí město a začíná Mongolsko

Na Mongolsko by bylo ideální mít týdny. Ale i krátká zastávka v Ulánbátaru dokáže ukázat kus země, kde se město rychle mění v otevřenou krajinu, beton v hory a ruch metropole v ticho u buddhistického chrámu.

Černobyl se čtyřicet let po havárii mění ve vojenské pásmo

Černobylská zóna zůstává jedním z nejznámějších symbolů jaderné katastrofy. Čtyřicet let po výbuchu reaktoru ale nese další vrstvu dějin. Místo opuštěných měst, zarůstajících domů a radioaktivní půdy se kvůli válce stalo také bezpečnostním pásmem, které má Ukrajina pod vojenskou kontrolou.

Diamantová liga výrazně zvyšuje prémie pro atlety

Atletická Diamantová liga vstupuje do nové éry. Organizátoři oznámili výrazné navýšení finančních odměn. Od roku 2025 se mezi sportovce rozdělí celkem 9,24 milionu dolarů. Jde o nejvyšší částku od vzniku seriálu v roce 2010.

Bořil dostal stop na sedm zápasů sezona pro něj skončila

Kapitán Slavie Jan Bořil dohrál sezonu předčasně. Disciplinární komise mu po víkendovém zápase v Hradci Králové udělila trest na sedm soutěžních utkání. Obránce tak přijde o závěr ligy i nadstavbu a zasáhne až do dalšího ročníku.

Návrat pirátské legendy. Assassin’s Creed: Black Flag Resynced mění pravidla hry

Ubisoft po letech spekulací konečně odhalil detaily remaku Assassin’s Creed IV: Black Flag. Nová verze s podtitulem Resynced přinese přepracovaný soubojový systém, nové příběhy i postavy, ale zároveň překvapivě odstraňuje multiplayer a část původního obsahu.

Gibraltarské opice si po nezdravém jídle pomáhají hlínou

Makakové na Gibraltaru si zřejmě našli nečekaný způsob, jak si poradit s následky lidské štědrosti. Vědci si všimli, že opice s největším kontaktem s turisty jedí více hlíny, pravděpodobně proto, aby zklidnily trávení po sladkých a slaných pochutinách.

Malajský ostrov Tioman, tropický ráj bez masového turismu

Ostrov Tioman láká na tropické pláže, džungli i pestrý podmořský svět. Panuje tu uvolněná atmosféra. Návštěvníci mají šanci ideálně nakombinovat dobrodružství s odpočinkem, přesně podle každého gusta.

Třinec vyrovnal finále na 2:2 a zlomil Pardubice doma

Finále extraligy nabralo dramatický směr. Třinec zvládl i druhý domácí zápas a po výhře 4:2 dorovnal sérii s Pardubicemi na 2:2. Oceláři tak rychle odpověděli na úvodní porážky z venku a znovu ukázali, že se s nimi musí počítat.
Reklama

DOPORUČUJEME

YouTube testuje vyhledávání pomocí chatbota

Platforma YouTube zkouší nový způsob, jakým lidé hledají obsah na webu i v aplikaci. Tradiční seznam výsledků má doplnit inteligentní asistent, se kterým uživatelé komunikují jako při běžné konverzaci. Novinka se zatím objevila v rámci testovacího režimu pro vybrané předplatitele služby Premium ve Spojených státech a slibuje radikální proměnu toho, jak se budeme prokousávat miliony nahraných videí.

Špatné návyky ničí nabíjecí kabely častěji než jejich smotávání

Nabíjecí kabely jsou pravděpodobně nejvíce přehlíženou součástí naší technologické výbavy – tedy až do chvíle, kdy se zlomí a telefon zůstane bez energie. Většina lidí se domnívá, že za krátkou životnost může špatné smotávání, vědci však nyní potvrzují, že skutečný viník je jinde. Podle Michaela Pechta z Marylandské univerzity, jehož laboratoř zkoumá defekty elektroniky pod rentgenem, je způsob balení kabelu do kruhů či osmiček v podstatě irelevantní. Skutečným zabijákem jsou naše každodenní návyky při samotném používání.

WhatsApp spustí placené předplatné s novými funkcemi

Nejoblíbenější komunikační aplikace na světě chystá zásadní změnu ve svém fungování. Společnost Meta plánuje brzy spustit placenou verzi s názvem WhatsApp Plus, která uživatelům za měsíční poplatek zpřístupní exkluzivní funkce a širší možnosti přizpůsobení vzhledu. Novinka se už objevila v testovací verzi pro systém Android a brzy se očekává její rozšíření na telefony iPhone i počítače Mac.

Samsung přidá nové AI nástroje i do starších Galaxy telefonů

Samsung chystá další rozšíření funkcí z řady Galaxy S26 i na starší telefony. Přes betaverzi One UI 8.5 se mají k milionům uživatelů dostat nové nástroje Galaxy AI včetně vylepšeného Bixbyho, práce se zvukem, úprav fotek i asistenta pro hovory.

iPhone 18 Pro má dostat čtyři nové barvy

Chystaný iPhone 18 Pro by mohl dorazit ve čtyřech barevných variantách. Největší pozornost budí odstín označovaný jako Dark Cherry, tedy tmavě třešňová barva, která má být hlavní novinkou letošní řady Pro.

NEJNOVĚJŠÍ

Neandrtálci nebyli hloupější než naši předkové

Dlouholetá teorie o tom, že naši evoluční bratranci neandrtálci vymřeli kvůli nižší inteligenci, dostává vážné trhliny. Nový výzkum naznačuje, že rozdíly v anatomii jejich mozků nebyly zdaleka tak zásadní, jak se vědci dosud domnívali. Schopnosti neandrtálců přizpůsobit se okolí nebo jejich kognitivní kapacita se pravděpodobně od raných moderních lidí příliš nelišily.

YouTube testuje vyhledávání pomocí chatbota

Platforma YouTube zkouší nový způsob, jakým lidé hledají obsah na webu i v aplikaci. Tradiční seznam výsledků má doplnit inteligentní asistent, se kterým uživatelé komunikují jako při běžné konverzaci. Novinka se zatím objevila v rámci testovacího režimu pro vybrané předplatitele služby Premium ve Spojených státech a slibuje radikální proměnu toho, jak se budeme prokousávat miliony nahraných videí.

Taylor Swift podala žádosti o ochranné známky kvůli AI

Taylor Swift podnikla právní kroky, kterými chce ochránit svůj hlas i podobu před zneužitím. Reaguje tak na rostoucí množství obsahu vytvořeného pomocí umělé inteligence, který může bez jejího souhlasu napodobovat její identitu.

Leoš Mareš slaví padesátiny a připomíná kariéru plnou zvratů

Leoš Mareš slaví kulaté narozeniny a k nim přichází dokument, který mapuje jeho cestu českým showbyznysem. Připomíná slavné kožichy, velké úspěchy, vztahy i okamžiky, které se ne vždy povedly.

Další otřesy v Ubisoftu. Assassin’s Creed Hexe přišel o režiséra

Ambiciózní projekt ze světa Assassin’s Creed čelí dalším komplikacím. Po odchodu kreativního ředitele opouští tým i herní režisér Benoit Richer, což vyvolává otázky o dalším směřování očekávaného titulu.
Reklama
Reklama
Reklama