1.7 C
Czech
Čtvrtek 18. prosince 2025

15 let stará zranitelnost Pythonu potenciálně ovlivňuje více než 350 000 projektů

Zranitelnost v programovacím jazyce Python, která byla 15 let přehlížena, je nyní opět v centru pozornosti. Ovlivňuje více než 350 000 projektů a může vést ke vzdálenému spuštění kódu. Informoval o tom server The Hacker News.

Reklama

Ovlivněné open source repositáře pokrývají řadu softwarového světa, jako je například umělá inteligence/strojové učení, vývoj webu, vývoj softwaru, bezpečnost a správa IT. Bezpečnostní problém, který byl odhalen v roce 2007, je označen jako CVE-2007-4559 a nikdy nebyl opraven. Jediným zmírněním je upozornění v dokumentaci pro vývojáře.

Zranitelnost je známá přes 15 let

Zranitelnost se nachází v balíčku tarfile v jazyce Python. A to v kódu, který používá nesanitizovanou funkci tarfile.extract() nebo vestavěné výchozí nastavení tarfile.extractall(). Jedná se o chybu procházení cest, která útočníkovi umožňuje přepsat libovolné soubory.

Technické podrobnosti k CVE-2007-4559 jsou k dispozici od prvního nahlášení v srpnu 2007. „Zranitelnost je v podstatě následující: Pokud zabalíte soubor /../../../../../../etc/passwd“ a pak ho správce rozbalí, /etc/passwd se přepíše,“ vysvětlil tehdy Matejek.

Reklama

Začátkem tohoto roku při zkoumání jiného bezpečnostního problému byl CVE-2007-4559 znovu objeven výzkumníkem společnosti Trellix. „Nenapsání bezpečnostního kódu pro úpravu členských souborů před voláním tarfile.extract() nebo tarfile.extractall() má za následek zranitelnost typu directory traversal, která umožňuje přístup k souborovému systému.“ uvedl Charles McFarland, výzkumník zranitelností v týmu Trellix Advanced Threat Research.

Zjednodušeně řečeno, útočník může tuto slabinu zneužít nahráním škodlivého tar souboru. Ten dokáže uniknout z adresáře, do kterého má být extrahován, a dosáhnout spuštění kódu, což mu umožní potenciálně převzít kontrolu nad cílovým zařízením.

„Nikdy neextrahujte archivy z nedůvěryhodných zdrojů bez předchozí kontroly,“ píše se v dokumentaci jazyka Python k souboru tarfile. „Je možné, že soubory jsou vytvořeny mimo cestu, např. členy, které mají absolutní názvy začínající na ‚/‘ nebo názvy souborů se dvěma tečkami ‚..‘.“

Při analýze dopadu výzkumníci společnosti Trellix zjistili, že zranitelnost se vyskytuje v tisících softwarových projektech. Výzkumníci vybrali sadu 257 repositářů, u nichž je pravděpodobnější, že obsahují zranitelný kód, a ručně zkontrolovali 175 z nich, zda jsou postiženy. Tím zjistili, že 61 % z nich je zranitelných.

Na základě 61% míry zranitelnosti ověřené ručně společnost Trellix se odhaduje, že existuje více než 350 000 zranitelných úložišť. Mnohé z nich využívají nástroje strojového učení (např. GitHub Copilot), které pomáhají vývojářům rychleji dokončit projekt.

Reklama

Sledujte nás na sítích

Krejčíková spojí síly v deblu s Caty McNally

Barbora Krejčíková jde do sezony 2026 s novou deblovou partnerkou. Vybrala si Američanku Caty McNally, která nabídku přijala s velkým nadšením. Nová dvojice chce navázat na to, co Krejčíková dlouhé roky předváděla po boku Kateřiny Siniakové.

Nový Ford Mustang GT500 se vrátí jako kabriolet

Ford pokračuje v rozšiřování nabídky sedmé generace Mustangu a nejnovější špionážní snímky naznačují zásadní novinku. Připravovaný nástupce modelu Mustang Shelby GT500 bude poprvé po několika letech dostupný také v provedení kabriolet. Testovací prototypy se soft-topem byly zachyceny při zkouškách v USA a jasně ukazují, že Ford chce zaplnit výkonovou mezeru na trhu.

Google příští rok ukončí bezplatné monitorování dark webu

Google chystá změnu pro každého, kdo si zapnul upozornění na únik osobních údajů na dark web. Bezplatná služba, která posílala pravidelné „dark web reports“, skončí během prvních týdnů roku 2026.

Google vydává aktualizaci pro původní Pixel Buds Pro

Google po delší pauze posílá nový firmware pro první generaci sluchátek Pixel Buds Pro. Update míří na model z roku 2022 a řeší hlavně stabilitu a bezpečnost.

Fortnite Winterfest 2025. Dorazí Harry Potter, Sabrina Carpenter a další

Fortnite si každoročně během svátků připravuje speciální tematickou událost a ani letošní zima nebude výjimkou. Úniky informací už nyní naznačují, co mohou hráči očekávat od Winterfestu 2025, který tradičně patří k největším a nejoblíbenějším akcím celého roku.

Změna plánu. Nissan Altima pokračuje i v roce 2026

Ještě nedávno se zdálo, že Nissan Altima má před sebou poslední sezónu. Automobilka dříve naznačovala, že po roce 2025 tento středně velký sedan skončí a v nabídce značky zůstane už jen menší Sentra. Nissan však své plány přehodnotil a oficiálně představil detaily a ceny modelu Altima pro rok 2026. Americký trh se má rozhodně na co těšit. 

Cliff Richard po léčbě rakoviny apeluje na muže: Nečekejte, jděte na vyšetření

Cliff Richard, jedna z největších ikon britské popové scény, poprvé otevřeně promluvil o roční léčbě rakoviny prostaty. Nemoc u něj lékaři zachytili včas a zpěvák dnes zdůrazňuje, jak zásadní může být jedno vyšetření. Varuje, že muži prevenci stále podceňují, a žádá změny, které by mohly zachránit tisíce životů.

Casey Hudson uklidnil fanoušky: Nová hra Star Wars vyjde před rokem 2030

Po velkolepém oznámení hry Star Wars: Fate of the Old Republic na letošních The Game Awards se mezi fanoušky začaly rychle šířit spekulace, že se nového titulu dočkáme nejdříve v roce 2030, nebo dokonce ještě později. Tyto obavy nyní rázně odmítl samotný ředitel projektu Casey Hudson, který ujistil, že hra vyjde dříve.

Rakouské Zell am See nabízí pohádkové lyžování a pohodovou atmosféru

Malé rakouské město Zell am See v Alpách vypadá jako ze stolního sněžítka. Nabízí kvalitní lyžování, živé centrum i příjemně autentickou atmosféru. Naplánujte si zde dokonalou zimní dovolenou.

Bledá se po dvou letech vrátila do UFC. Prohrála po 125 sekundách

Tereza Bledá se po více než dvou letech vrátila do klece UFC, jenže comeback skončil rychle. V Las Vegas prohrála s Kanaďankou Jamey Lyn Horth v prvním kole a rozhodčí zápas ukončil po 125 sekundách.

Google Translate rozšiřuje živý překlad na běžná sluchátka

Google posouvá Translate z role obyčejného překladače do pozice kapesního tlumočníka. Nová verze aplikace přináší živý překlad řeči bez nutnosti vlastnit Pixel Buds a přidává i chytřejší překlady založené na modelu Gemini. Vedle toho dál rozvíjí funkce, které mají uživatele motivovat k pravidelnému tréninku jazyků.

Odlehlý a nebezpečný úsek Velké čínské zdi láká dobrodruhy

Divoký úsek Velké čínské zdi severně od Pekingu dlouho odolává masové turistice. Místo si drží pověst náročné trasy, kde rozhodují boty, kondice a hlavně hlava. Z téměř kolmých schodů se totiž většině dobrodruhů pořádně zatočí.

Vědci objevili složku hořké čokolády, která zpomaluje stárnutí

Vědci z King’s College London našli překvapivou stopu v tom, co může souviset s pomalejším biologickým stárnutím. Ve hře je theobromin, přirozená látka z kakaových bobů, kterou známe hlavně z hořké čokolády. Výsledky zatím neznamenají, že máme jíst víc čokolády, spíš ukazují nový směr pro další výzkum.

Vonn vyhrála sjezd ve Svatém Mořici, Ledecká skončila 22.

Trojnásobná olympijská vítězka Ester Ledecká vstoupila do sezony Světového poháru 22. místem ve sjezdu ve Svatém Mořici. Na vítězku Lindsey Vonn ztratila 2,20 sekundy. Pro českou reprezentantku šlo o první rychlostní závod zimy a výsledek zůstal za očekáváním, zvlášť po slibném výkonu v tréninku.

ChatGPT dostal model GPT 5.2

OpenAI představilo novou modelovou řadu GPT 5.2. Firma slibuje lepší výkon pro práci s dlouhým kontextem, nástroji i obrazem a zároveň rychlejší každodenní použití v základní variantě.
Reklama

DOPORUČUJEME

Google příští rok ukončí bezplatné monitorování dark webu

Google chystá změnu pro každého, kdo si zapnul upozornění na únik osobních údajů na dark web. Bezplatná služba, která posílala pravidelné „dark web reports“, skončí během prvních týdnů roku 2026.

Google vydává aktualizaci pro původní Pixel Buds Pro

Google po delší pauze posílá nový firmware pro první generaci sluchátek Pixel Buds Pro. Update míří na model z roku 2022 a řeší hlavně stabilitu a bezpečnost.

Google Translate rozšiřuje živý překlad na běžná sluchátka

Google posouvá Translate z role obyčejného překladače do pozice kapesního tlumočníka. Nová verze aplikace přináší živý překlad řeči bez nutnosti vlastnit Pixel Buds a přidává i chytřejší překlady založené na modelu Gemini. Vedle toho dál rozvíjí funkce, které mají uživatele motivovat k pravidelnému tréninku jazyků.

ChatGPT dostal model GPT 5.2

OpenAI představilo novou modelovou řadu GPT 5.2. Firma slibuje lepší výkon pro práci s dlouhým kontextem, nástroji i obrazem a zároveň rychlejší každodenní použití v základní variantě.

Gemini míří do Chrome na iPhonu a iPadu

Google spouští v iOS verzi prohlížeče Chrome integrovaného asistenta Gemini. Funkce se objevuje postupně a uživatelům nabídne nové nástroje přímo v adresním řádku. Vlevo se ikona Google Lens mění na symbol stránky s jemnou jiskrou Gemini a rozbalí nabídku, která umožní přepnout mezi Lens a volbou „Ask Gemini“.

NEJNOVĚJŠÍ

Krejčíková spojí síly v deblu s Caty McNally

Barbora Krejčíková jde do sezony 2026 s novou deblovou partnerkou. Vybrala si Američanku Caty McNally, která nabídku přijala s velkým nadšením. Nová dvojice chce navázat na to, co Krejčíková dlouhé roky předváděla po boku Kateřiny Siniakové.

Nový Ford Mustang GT500 se vrátí jako kabriolet

Ford pokračuje v rozšiřování nabídky sedmé generace Mustangu a nejnovější špionážní snímky naznačují zásadní novinku. Připravovaný nástupce modelu Mustang Shelby GT500 bude poprvé po několika letech dostupný také v provedení kabriolet. Testovací prototypy se soft-topem byly zachyceny při zkouškách v USA a jasně ukazují, že Ford chce zaplnit výkonovou mezeru na trhu.

Google příští rok ukončí bezplatné monitorování dark webu

Google chystá změnu pro každého, kdo si zapnul upozornění na únik osobních údajů na dark web. Bezplatná služba, která posílala pravidelné „dark web reports“, skončí během prvních týdnů roku 2026.

Google vydává aktualizaci pro původní Pixel Buds Pro

Google po delší pauze posílá nový firmware pro první generaci sluchátek Pixel Buds Pro. Update míří na model z roku 2022 a řeší hlavně stabilitu a bezpečnost.

Fortnite Winterfest 2025. Dorazí Harry Potter, Sabrina Carpenter a další

Fortnite si každoročně během svátků připravuje speciální tematickou událost a ani letošní zima nebude výjimkou. Úniky informací už nyní naznačují, co mohou hráči očekávat od Winterfestu 2025, který tradičně patří k největším a nejoblíbenějším akcím celého roku.
Reklama
Reklama
Reklama