9.2 C
Czech
Úterý 12. května 2026

15 let stará zranitelnost Pythonu potenciálně ovlivňuje více než 350 000 projektů

Zranitelnost v programovacím jazyce Python, která byla 15 let přehlížena, je nyní opět v centru pozornosti. Ovlivňuje více než 350 000 projektů a může vést ke vzdálenému spuštění kódu. Informoval o tom server The Hacker News.

Reklama

Ovlivněné open source repositáře pokrývají řadu softwarového světa, jako je například umělá inteligence/strojové učení, vývoj webu, vývoj softwaru, bezpečnost a správa IT. Bezpečnostní problém, který byl odhalen v roce 2007, je označen jako CVE-2007-4559 a nikdy nebyl opraven. Jediným zmírněním je upozornění v dokumentaci pro vývojáře.

Zranitelnost je známá přes 15 let

Zranitelnost se nachází v balíčku tarfile v jazyce Python. A to v kódu, který používá nesanitizovanou funkci tarfile.extract() nebo vestavěné výchozí nastavení tarfile.extractall(). Jedná se o chybu procházení cest, která útočníkovi umožňuje přepsat libovolné soubory.

Technické podrobnosti k CVE-2007-4559 jsou k dispozici od prvního nahlášení v srpnu 2007. „Zranitelnost je v podstatě následující: Pokud zabalíte soubor /../../../../../../etc/passwd“ a pak ho správce rozbalí, /etc/passwd se přepíše,“ vysvětlil tehdy Matejek.

Reklama

Začátkem tohoto roku při zkoumání jiného bezpečnostního problému byl CVE-2007-4559 znovu objeven výzkumníkem společnosti Trellix. „Nenapsání bezpečnostního kódu pro úpravu členských souborů před voláním tarfile.extract() nebo tarfile.extractall() má za následek zranitelnost typu directory traversal, která umožňuje přístup k souborovému systému.“ uvedl Charles McFarland, výzkumník zranitelností v týmu Trellix Advanced Threat Research.

Zjednodušeně řečeno, útočník může tuto slabinu zneužít nahráním škodlivého tar souboru. Ten dokáže uniknout z adresáře, do kterého má být extrahován, a dosáhnout spuštění kódu, což mu umožní potenciálně převzít kontrolu nad cílovým zařízením.

„Nikdy neextrahujte archivy z nedůvěryhodných zdrojů bez předchozí kontroly,“ píše se v dokumentaci jazyka Python k souboru tarfile. „Je možné, že soubory jsou vytvořeny mimo cestu, např. členy, které mají absolutní názvy začínající na ‚/‘ nebo názvy souborů se dvěma tečkami ‚..‘.“

Při analýze dopadu výzkumníci společnosti Trellix zjistili, že zranitelnost se vyskytuje v tisících softwarových projektech. Výzkumníci vybrali sadu 257 repositářů, u nichž je pravděpodobnější, že obsahují zranitelný kód, a ručně zkontrolovali 175 z nich, zda jsou postiženy. Tím zjistili, že 61 % z nich je zranitelných.

Na základě 61% míry zranitelnosti ověřené ručně společnost Trellix se odhaduje, že existuje více než 350 000 zranitelných úložišť. Mnohé z nich využívají nástroje strojového učení (např. GitHub Copilot), které pomáhají vývojářům rychleji dokončit projekt.

Reklama

Sledujte nás na sítích

Umělá inteligence už pomáhá hackerům s útoky

Google upozornil na první známý případ, kdy kyberzločinci využili umělou inteligenci k nalezení a zneužití dosud neznámé bezpečnostní chyby. Šlo o takzvanou zero-day zranitelnost, tedy slabinu, kterou výrobce softwaru ještě nestihl opravit.

Proč mozek miluje katastrofické scénáře

Představte si scénář, kdy vám šéf dá doporučení ke zlepšení vaší práce. Místo myšlenek na to, jak situaci vyřešit, začnete vymýšlet katastrofické scénáře ztráty zaměstnání, finančního krachu nebo osobního selhání. Tyto negativní myšlenky se na sebe nabalují jako sněhová koule, dokud se o slovo nepřihlásí úzkost. Jde o popis kognitivního zkreslení zvaného katastrofizace.

Kočky mohou pomáhat lidem, kteří intenzivněji prožívají emoce

Kočky se v programech na zmírnění stresu objevují mnohem méně často než psi. Nový výzkum ale naznačuje, že právě kontakt s kočkami může přitahovat lidi, kteří intenzivněji prožívají emoce a snadněji reagují na napětí.

Windows 11 dostane zrychlení po vzoru macOS

Microsoft testuje novou funkci pro Windows 11, která má zrychlit spouštění aplikací a zlepšit odezvu systému. Změna se má projevit hlavně u nabídky Start, kontextových menu, vyskakovacích oken a běžných aplikací.

Helldivers 2 pod palbou kritiky. Arrowhead slibuje velké změny a nový obsah

Ještě nedávno byl Helldivers 2 symbolem úspěšné kooperativní akce a jedním z největších multiplayerových hitů posledních let. Teď ale studio Arrowhead čelí rostoucí nespokojenosti hráčů. Komunita hlasitě kritizuje nedostatek nového obsahu i kontroverzní změny v aktualizacích. Vývojáři nyní poprvé reagovali a naznačili, že chystají výraznější evoluci celé hry.

Kia chystá elektrický sporťák pro „gamer generaci“. Nepřímý nástupce Stingeru už je téměř na světě

Automobilka Kia naznačila návrat do světa sportovních sedanů, tentokrát ale bez spalovacího motoru. Korejská značka pracuje na sériové verzi futuristického konceptu Vision Meta Turismo, který má oslovit především mladší řidiče vyrůstající na digitálních technologiích a videohrách. Výsledkem má být elektromobil, jenž naváže na odkaz modelu Stinger, ale zcela novou cestou.

Výzkum ukázal možnou biologickou stopu psychopatických rysů

Mozkové skeny ukázaly rozdíl, který může pomoci vysvětlit impulzivitu a vyhledávání silných zážitků u lidí s psychopatickými rysy. Vědci zjistili, že striatum, tedy oblast spojená s odměnou, motivací a rozhodováním, bylo u těchto lidí v průměru asi o deset procent větší než u kontrolní skupiny.

Slavia po derby trestá fanoušky i hráče

Pražské derby mezi Slavií a Spartou má tvrdou dohru. Klub už rozdal první tresty fanouškům, zavřel Tribunu Sever a zároveň odstavil dva hráče A týmu. Tomáš Chorý a David Douděra podle šéfa klubu Jaroslava Tvrdíka za Slavii už nikdy nenastoupí.

Slavistickou ostudu komentuje i bývalý oblíbenec z Edenu

Ostudný závěr pražského derby mezi Slavií a Spartou má další dozvuky. K řádění části fanoušků v Edenu se vyjádřil i bývalý brazilský fotbalista Adauto, který ve Slavii působil na začátku tisíciletí a mezi fanoušky patřil k oblíbeným tvářím. Jeho vzkaz byl krátký, ostrý a pro sešívané hodně nepříjemný.

Geny regenerace dávají naději na obnovu ztracených končetin

Schopnost regenerovat ztracenou končetinu zůstává pro člověka zatím převážně doménou sci-fi. Nový výzkum axolotlů, zebřiček a myší ale ukazuje, že příroda používá při regeneraci některé společné genetické mechanismy. Právě ty by jednou mohly pomoci při vývoji léčby pro lidi po amputacích.

Z opuštěného mláděte je hvězda japonské zoo

Devítiměsíční makak Punch se stal nečekanou hvězdou malé japonské zoo na předměstí Tokia. Mládě, které po narození opustila matka, si získalo pozornost lidí poté, co začalo hledat útěchu u plyšového orangutana.

V Realu Madrid vypukl konflikt mezi Valverdem a Tchouaménim

Atmosféra v Realu Madrid houstne. Podle informací ze Španělska se během posledních dnů dostali do ostrého konfliktu Federico Valverde a Aurélien Tchouaméni. Napětí mělo vyvrcholit dvěma potyčkami na tréninku, po kterých skončil uruguayský záložník v nemocnici s poraněním hlavy. Klub už zahájil disciplinární řízení a situaci řeší interně.

Tento málo známý královský palác ve Španělsku má více pokojů než Versailles

Jen asi hodinu od Madridu stojí královský palác, který mimo Španělsko zná překvapivě málo lidí. La Granja de San Ildefonso připomíná francouzské Versailles, ale v jednom detailu ho dokonce překonává. Má totiž kolem tří stovek místností.

AirPody s kamerami? Apple je chce využít hlavně pro umělou inteligenci

AirPody s kamerami znějí jako zvláštní nápad, Apple je ale podle zákulisních informací posouvá blíž k výrobě. Nejde o sluchátka na focení ani natáčení. Kamery mají sloužit hlavně umělé inteligenci, aby Siri lépe rozuměla tomu, co má uživatel před sebou.

Siniaková v Římě nevyužila devět mečbolů a končí

Kateřina Siniaková prožila v Římě jeden z nejbolestivějších zápasů sezony. Česká tenistka měla proti Anně Kalinskaya devět mečbolů, ani jeden ale neproměnila a po více než tříhodinové bitvě vypadla ve druhém kole. Naopak Linda Nosková postupuje dál, když bez větších problémů zvládla duel s Anastasií Zakharova.
Reklama

DOPORUČUJEME

Umělá inteligence už pomáhá hackerům s útoky

Google upozornil na první známý případ, kdy kyberzločinci využili umělou inteligenci k nalezení a zneužití dosud neznámé bezpečnostní chyby. Šlo o takzvanou zero-day zranitelnost, tedy slabinu, kterou výrobce softwaru ještě nestihl opravit.

Windows 11 dostane zrychlení po vzoru macOS

Microsoft testuje novou funkci pro Windows 11, která má zrychlit spouštění aplikací a zlepšit odezvu systému. Změna se má projevit hlavně u nabídky Start, kontextových menu, vyskakovacích oken a běžných aplikací.

AirPody s kamerami? Apple je chce využít hlavně pro umělou inteligenci

AirPody s kamerami znějí jako zvláštní nápad, Apple je ale podle zákulisních informací posouvá blíž k výrobě. Nejde o sluchátka na focení ani natáčení. Kamery mají sloužit hlavně umělé inteligenci, aby Siri lépe rozuměla tomu, co má uživatel před sebou.

Xbox ustupuje od Copilotu

Microsoft začne odstraňovat Copilot z mobilní aplikace Xbox a zastaví jeho vývoj pro konzole. Umělá inteligence tak u herní značky nedostane tak výraznou roli, jak se ještě nedávno čekalo. Změnu oznámila šéfka Xboxu Asha Sharma.

iPhone a Android dostanou šifrované RCS zprávy

Zprávy mezi iPhony a telefony s Androidem budou bezpečnější. Apple v aktualizaci iOS 26.5 přidá podporu koncového šifrování pro RCS komunikaci mezi aplikací Zprávy na iPhonu a Google Messages na Androidu. Funkce bude zatím označená jako beta.

NEJNOVĚJŠÍ

Umělá inteligence už pomáhá hackerům s útoky

Google upozornil na první známý případ, kdy kyberzločinci využili umělou inteligenci k nalezení a zneužití dosud neznámé bezpečnostní chyby. Šlo o takzvanou zero-day zranitelnost, tedy slabinu, kterou výrobce softwaru ještě nestihl opravit.

Proč mozek miluje katastrofické scénáře

Představte si scénář, kdy vám šéf dá doporučení ke zlepšení vaší práce. Místo myšlenek na to, jak situaci vyřešit, začnete vymýšlet katastrofické scénáře ztráty zaměstnání, finančního krachu nebo osobního selhání. Tyto negativní myšlenky se na sebe nabalují jako sněhová koule, dokud se o slovo nepřihlásí úzkost. Jde o popis kognitivního zkreslení zvaného katastrofizace.

Kočky mohou pomáhat lidem, kteří intenzivněji prožívají emoce

Kočky se v programech na zmírnění stresu objevují mnohem méně často než psi. Nový výzkum ale naznačuje, že právě kontakt s kočkami může přitahovat lidi, kteří intenzivněji prožívají emoce a snadněji reagují na napětí.

Windows 11 dostane zrychlení po vzoru macOS

Microsoft testuje novou funkci pro Windows 11, která má zrychlit spouštění aplikací a zlepšit odezvu systému. Změna se má projevit hlavně u nabídky Start, kontextových menu, vyskakovacích oken a běžných aplikací.

Helldivers 2 pod palbou kritiky. Arrowhead slibuje velké změny a nový obsah

Ještě nedávno byl Helldivers 2 symbolem úspěšné kooperativní akce a jedním z největších multiplayerových hitů posledních let. Teď ale studio Arrowhead čelí rostoucí nespokojenosti hráčů. Komunita hlasitě kritizuje nedostatek nového obsahu i kontroverzní změny v aktualizacích. Vývojáři nyní poprvé reagovali a naznačili, že chystají výraznější evoluci celé hry.
Reklama
Reklama
Reklama