-5.2 C
Czech
Neděle 11. ledna 2026

15 let stará zranitelnost Pythonu potenciálně ovlivňuje více než 350 000 projektů

Zranitelnost v programovacím jazyce Python, která byla 15 let přehlížena, je nyní opět v centru pozornosti. Ovlivňuje více než 350 000 projektů a může vést ke vzdálenému spuštění kódu. Informoval o tom server The Hacker News.

Reklama

Ovlivněné open source repositáře pokrývají řadu softwarového světa, jako je například umělá inteligence/strojové učení, vývoj webu, vývoj softwaru, bezpečnost a správa IT. Bezpečnostní problém, který byl odhalen v roce 2007, je označen jako CVE-2007-4559 a nikdy nebyl opraven. Jediným zmírněním je upozornění v dokumentaci pro vývojáře.

Zranitelnost je známá přes 15 let

Zranitelnost se nachází v balíčku tarfile v jazyce Python. A to v kódu, který používá nesanitizovanou funkci tarfile.extract() nebo vestavěné výchozí nastavení tarfile.extractall(). Jedná se o chybu procházení cest, která útočníkovi umožňuje přepsat libovolné soubory.

Technické podrobnosti k CVE-2007-4559 jsou k dispozici od prvního nahlášení v srpnu 2007. „Zranitelnost je v podstatě následující: Pokud zabalíte soubor /../../../../../../etc/passwd“ a pak ho správce rozbalí, /etc/passwd se přepíše,“ vysvětlil tehdy Matejek.

Reklama

Začátkem tohoto roku při zkoumání jiného bezpečnostního problému byl CVE-2007-4559 znovu objeven výzkumníkem společnosti Trellix. „Nenapsání bezpečnostního kódu pro úpravu členských souborů před voláním tarfile.extract() nebo tarfile.extractall() má za následek zranitelnost typu directory traversal, která umožňuje přístup k souborovému systému.“ uvedl Charles McFarland, výzkumník zranitelností v týmu Trellix Advanced Threat Research.

Zjednodušeně řečeno, útočník může tuto slabinu zneužít nahráním škodlivého tar souboru. Ten dokáže uniknout z adresáře, do kterého má být extrahován, a dosáhnout spuštění kódu, což mu umožní potenciálně převzít kontrolu nad cílovým zařízením.

„Nikdy neextrahujte archivy z nedůvěryhodných zdrojů bez předchozí kontroly,“ píše se v dokumentaci jazyka Python k souboru tarfile. „Je možné, že soubory jsou vytvořeny mimo cestu, např. členy, které mají absolutní názvy začínající na ‚/‘ nebo názvy souborů se dvěma tečkami ‚..‘.“

Při analýze dopadu výzkumníci společnosti Trellix zjistili, že zranitelnost se vyskytuje v tisících softwarových projektech. Výzkumníci vybrali sadu 257 repositářů, u nichž je pravděpodobnější, že obsahují zranitelný kód, a ručně zkontrolovali 175 z nich, zda jsou postiženy. Tím zjistili, že 61 % z nich je zranitelných.

Na základě 61% míry zranitelnosti ověřené ručně společnost Trellix se odhaduje, že existuje více než 350 000 zranitelných úložišť. Mnohé z nich využívají nástroje strojového učení (např. GitHub Copilot), které pomáhají vývojářům rychleji dokončit projekt.

Reklama

Sledujte nás na sítích

Bengalúrský palác spojuje britskou architekturu s indickou královskou tradicí

Bengalúrský palác patří k nejpřekvapivějším památkám Indie. Uprostřed moderní technologické metropole stojí stavba inspirovaná anglickým Windsorem. Na první pohled působí evropsky, uvnitř ale nabízí nečekanou směs britského stylu a jihoindické královské kultury.

Artemis II má v únoru otevřít cestu k návratu lidí na Měsíc

NASA plánuje první pilotovanou misi k Měsíci po více než 50 letech už na začátku února. Artemis II má být zhruba desetidenní let, který otestuje loď Orion a raketu SLS s posádkou a připraví půdu pro budoucí přistání.

Grok na X omezuje editace fotek na předplatitele

Sociální síť X zpřístupnila úpravy obrázků pomocí nástroje Grok jen platícím uživatelům poté, co čelila kritice za možnost vytvářet sexualizované deepfaky bez souhlasu lidí na fotkách.

Johnny Knoxville ohlásil návrat Jackass, nový film už má datum premiéry

Legendární parta, která proměnila bolest v popkulturu, se vrací. Johnny Knoxville na Instagramu oznámil nový film společně s datem premiéry. Zatím ale neprozradil, co přesně fanoušky čeká a kdo se tentokrát objeví na place.

Autonomní dodávka Waymo Ojai rozšíří flotilu robotaxi po celých USA

Společnost Waymo, která patří pod technologický konglomerát Alphabet, se chystá na další významný krok v oblasti autonomní mobility. V nejbližší době plánuje rozšířit své služby do dalších amerických měst a zároveň nasadit zcela nový typ vozidla, a to autonomní elektrickou dodávku s názvem Ojai.

Auta, civilisté a denní světlo. Resident Evil Requiem se vydal nečekaným směrem

Nový trailer ke hře Resident Evil Requiem, zveřejněný v rámci prezentace technologií společnosti Nvidia, odhalil prostředí, jaké fanoušci kultovní survival hororové série rozhodně nečekali. Místo opuštěných chodeb, temných sídel nebo zničených ulic se tentokrát díváme na živé město plné projíždějících aut a procházejících se civilistů.

Tesla narazila na úsměvný problém. Název Cybercab už patří někomu jinému

Plány na robotické taxi se zadrhly na ochranné známce. Americká automobilka Tesla se při snaze ochránit název Cybercab pro své připravované elektrické robotaxi dostala do poněkud trapné situace. Jak vyšlo najevo, název, který firma už veřejně používá, jí oficiálně nepatří. A teď o něj musí bojovat.

Dvojčata ze Švýcarska se perou o olympijskou nominaci

Dvě stejné tváře, jeden sen. Švýcarská dvojčata Thomas a Robin Bussard čekají na verdikt, který jim může otevřít dveře na olympiádu v Itálii. O nominaci bojují v novém sportu, kde se nejdřív šplhá do kopce a pak se jede co nejrychleji dolů.

Mitsubishi Montero 2028 se vrátí. Vyplatí se počkat? 

Legendární Mitsubishi Montero se má vrátit na scénu a podle všeho ve formě poctivého off-roadového SUV, které se nebojí bláta, kamenů ani dlouhých expedic mimo asfalt. Firma tím reaguje na rostoucí poptávku po skutečně schopných terénních vozech a zároveň oživuje jednu ze svých nejslavnějších kapitol.

Seriál Hannah Montana slaví 20 let. Miley Cyrus připomněla svou roli ikonickým účesem

Miley Cyrus se objevila na filmovém festivalu v Palm Springs s účesem, který okamžitě připomněl éru Hannah Montana. Zpěvačka zároveň potvrdila, že na plánech k 20. výročí seriálu se pracuje. Detaily si zatím nechává pro sebe. Fanoušci tak mohou jen čekat, kdy přijde další oznámení.

Do prodeje přichází zrcadlo, které vás ohodnotí na škále 1 až 100

Na veletrhu CES 2026 se objevilo chytré zrcadlo, které po třicetisekundové selfie přidělí skóre toho, jak dobře člověk stárne. Někomu spadla brada, někomu stouplo sebevědomí. A jeden z přítomných se smál, protože podle zrcadla vypadal o 11 let mladší. „Všechna čest ochranné síle opalovacího krému.“

IXI chystá brýle, které se samy přeostřují

Finská firma IXI vyvíjí chytré brýle, které vypadají jako běžné obroučky, ale zvládnou průběžně přeostřovat podle toho, kam se člověk dívá. V čočkách mají tekuté krystaly a v rámu senzory sledující oči, takže se dioptrie dokážou přenastavit prakticky okamžitě.

Villa Poppaea u Pompejí ukazuje římský luxus v plné parádě

Jen pár kilometrů od Pompejí stojí římská vila, která přežila katastrofu a dnes působí skoro neuvěřitelně živě. Villa Poppaea v Oplontis ukrývá fresky s ostrými barvami, soukromé lázně i dlouhý bazén, který připomíná moderní resort. Kdo chce vidět, jak vypadal život římské elity, tady dostane odpověď.

Mozek obsahuje víc plastových částic než jiné sledované orgány

V lidském mozku se dají najít mikro a nanoplasty, a to ve vyšších koncentracích než v játrech nebo ledvinách. Analýza posmrtných vzorků ukázala, že v čelním laloku se plastové částice hromadí výrazněji než v dalších sledovaných orgánech a že jejich množství v posledních letech roste.

AI letos zatížila energetiku a vodní zdroje víc než dřív

Umělá inteligence se během roku 2025 rychle zabydlela v běžných úkolech, od vyhledávání po generování textů a obrázků. S tím ale roste i její méně viditelná cena: energie, voda a emise, které vznikají v pozadí v datacentrech a u výroby hardwaru.
Reklama

DOPORUČUJEME

Grok na X omezuje editace fotek na předplatitele

Sociální síť X zpřístupnila úpravy obrázků pomocí nástroje Grok jen platícím uživatelům poté, co čelila kritice za možnost vytvářet sexualizované deepfaky bez souhlasu lidí na fotkách.

Do prodeje přichází zrcadlo, které vás ohodnotí na škále 1 až 100

Na veletrhu CES 2026 se objevilo chytré zrcadlo, které po třicetisekundové selfie přidělí skóre toho, jak dobře člověk stárne. Někomu spadla brada, někomu stouplo sebevědomí. A jeden z přítomných se smál, protože podle zrcadla vypadal o 11 let mladší. „Všechna čest ochranné síle opalovacího krému.“

IXI chystá brýle, které se samy přeostřují

Finská firma IXI vyvíjí chytré brýle, které vypadají jako běžné obroučky, ale zvládnou průběžně přeostřovat podle toho, kam se člověk dívá. V čočkách mají tekuté krystaly a v rámu senzory sledující oči, takže se dioptrie dokážou přenastavit prakticky okamžitě.

AI letos zatížila energetiku a vodní zdroje víc než dřív

Umělá inteligence se během roku 2025 rychle zabydlela v běžných úkolech, od vyhledávání po generování textů a obrázků. S tím ale roste i její méně viditelná cena: energie, voda a emise, které vznikají v pozadí v datacentrech a u výroby hardwaru.

Microsoft chce, aby se AI brala jako nástroj pro lidi, ne jako strašák

Satya Nadella, šéf Microsoftu, se snaží posunout debatu o umělé inteligenci do další fáze. Místo strašení ztrátou práce zdůrazňuje, že lidé mají z AI získat pomocníka, který jim ulehčí práci a rozšíří možnosti.

NEJNOVĚJŠÍ

Bengalúrský palác spojuje britskou architekturu s indickou královskou tradicí

Bengalúrský palác patří k nejpřekvapivějším památkám Indie. Uprostřed moderní technologické metropole stojí stavba inspirovaná anglickým Windsorem. Na první pohled působí evropsky, uvnitř ale nabízí nečekanou směs britského stylu a jihoindické královské kultury.

Artemis II má v únoru otevřít cestu k návratu lidí na Měsíc

NASA plánuje první pilotovanou misi k Měsíci po více než 50 letech už na začátku února. Artemis II má být zhruba desetidenní let, který otestuje loď Orion a raketu SLS s posádkou a připraví půdu pro budoucí přistání.

Grok na X omezuje editace fotek na předplatitele

Sociální síť X zpřístupnila úpravy obrázků pomocí nástroje Grok jen platícím uživatelům poté, co čelila kritice za možnost vytvářet sexualizované deepfaky bez souhlasu lidí na fotkách.

Johnny Knoxville ohlásil návrat Jackass, nový film už má datum premiéry

Legendární parta, která proměnila bolest v popkulturu, se vrací. Johnny Knoxville na Instagramu oznámil nový film společně s datem premiéry. Zatím ale neprozradil, co přesně fanoušky čeká a kdo se tentokrát objeví na place.

Autonomní dodávka Waymo Ojai rozšíří flotilu robotaxi po celých USA

Společnost Waymo, která patří pod technologický konglomerát Alphabet, se chystá na další významný krok v oblasti autonomní mobility. V nejbližší době plánuje rozšířit své služby do dalších amerických měst a zároveň nasadit zcela nový typ vozidla, a to autonomní elektrickou dodávku s názvem Ojai.
Reklama
Reklama
Reklama