0.6 C
Czech
Úterý 23. prosince 2025

15 let stará zranitelnost Pythonu potenciálně ovlivňuje více než 350 000 projektů

Zranitelnost v programovacím jazyce Python, která byla 15 let přehlížena, je nyní opět v centru pozornosti. Ovlivňuje více než 350 000 projektů a může vést ke vzdálenému spuštění kódu. Informoval o tom server The Hacker News.

Reklama

Ovlivněné open source repositáře pokrývají řadu softwarového světa, jako je například umělá inteligence/strojové učení, vývoj webu, vývoj softwaru, bezpečnost a správa IT. Bezpečnostní problém, který byl odhalen v roce 2007, je označen jako CVE-2007-4559 a nikdy nebyl opraven. Jediným zmírněním je upozornění v dokumentaci pro vývojáře.

Zranitelnost je známá přes 15 let

Zranitelnost se nachází v balíčku tarfile v jazyce Python. A to v kódu, který používá nesanitizovanou funkci tarfile.extract() nebo vestavěné výchozí nastavení tarfile.extractall(). Jedná se o chybu procházení cest, která útočníkovi umožňuje přepsat libovolné soubory.

Technické podrobnosti k CVE-2007-4559 jsou k dispozici od prvního nahlášení v srpnu 2007. „Zranitelnost je v podstatě následující: Pokud zabalíte soubor /../../../../../../etc/passwd“ a pak ho správce rozbalí, /etc/passwd se přepíše,“ vysvětlil tehdy Matejek.

Reklama

Začátkem tohoto roku při zkoumání jiného bezpečnostního problému byl CVE-2007-4559 znovu objeven výzkumníkem společnosti Trellix. „Nenapsání bezpečnostního kódu pro úpravu členských souborů před voláním tarfile.extract() nebo tarfile.extractall() má za následek zranitelnost typu directory traversal, která umožňuje přístup k souborovému systému.“ uvedl Charles McFarland, výzkumník zranitelností v týmu Trellix Advanced Threat Research.

Zjednodušeně řečeno, útočník může tuto slabinu zneužít nahráním škodlivého tar souboru. Ten dokáže uniknout z adresáře, do kterého má být extrahován, a dosáhnout spuštění kódu, což mu umožní potenciálně převzít kontrolu nad cílovým zařízením.

„Nikdy neextrahujte archivy z nedůvěryhodných zdrojů bez předchozí kontroly,“ píše se v dokumentaci jazyka Python k souboru tarfile. „Je možné, že soubory jsou vytvořeny mimo cestu, např. členy, které mají absolutní názvy začínající na ‚/‘ nebo názvy souborů se dvěma tečkami ‚..‘.“

Při analýze dopadu výzkumníci společnosti Trellix zjistili, že zranitelnost se vyskytuje v tisících softwarových projektech. Výzkumníci vybrali sadu 257 repositářů, u nichž je pravděpodobnější, že obsahují zranitelný kód, a ručně zkontrolovali 175 z nich, zda jsou postiženy. Tím zjistili, že 61 % z nich je zranitelných.

Na základě 61% míry zranitelnosti ověřené ručně společnost Trellix se odhaduje, že existuje více než 350 000 zranitelných úložišť. Mnohé z nich využívají nástroje strojového učení (např. GitHub Copilot), které pomáhají vývojářům rychleji dokončit projekt.

Reklama

Sledujte nás na sítích

Enrique Iglesias a Anna Kournikova přivítali na světě čtvrté dítě

Zpěvák Enrique Iglesias a bývalá tenistka Anna Kournikova mají velký důvod k oslavě. Do jejich už tak početné domácnosti přibylo čtvrté dítě, které se narodilo 17. prosince. Do světa zprávu oznámili o pár dní později.

Hogwarts Legacy 2 možná přinese multiplayer. Naznačuje to pracovní nabídka vývojářů

Úspěšné RPG Hogwarts Legacy by se v pokračování mohlo výrazně proměnit. Nová pracovní nabídka totiž naznačuje, že Hogwarts Legacy 2 možná vůbec poprvé otevře dveře online multiplayeru a společnému prozkoumávání kouzelnického světa. O tom fanoušci snili už od chvíle, kdy si nasadili v HL1 Moudrý klobouk. 

ChatGPT spustil roční souhrn Year in Review

ChatGPT přidává roční rekapitulaci, která shrne, jak jste aplikaci během roku používali. Ukáže statistiky, nejčastější témata i osobní „archetyp“. Součástí má být také AI obrázek ve stylu pixel artu a drobná ocenění.

Tesla má velký problém. Kliky dveří měly uvěznit lidi v hořících vozech

Vyšetřování agentury Bloomberg přineslo znepokojivá zjištění o bezpečnosti vozů Tesla. Podle nové kapitoly dlouhodobé investigace zemřelo ve Spojených státech nejméně 15 lidí při nehodách, kdy po nárazu nešlo otevřít elektronicky ovládané dveře vozů Tesla. Posádky tak měly zůstat uvězněny uvnitř, často v situacích, kdy automobil začal hořet.

Viterbo, město papežů, je ideálním cílem jednodenního výletu z Říma

Jen osmdesát kilometrů severně od Říma leží město, které si dosud dokázalo uchovat klid a autenticitu. Viterbo nabízí výjimečně zachovalé středověké centrum, silnou papežskou historii i termální prameny, které znali už staří Římané. Ideální cíl pro jednodenní výlet i pomalejší objevování.

Call of Duty: Black Ops 7 už měsíc po vydání zlevnilo až o 50 procent

Ještě před pár lety by něco takového bylo nemyslitelné. Call of Duty: Black Ops 7 vyšlo teprve minulý měsíc, přesto už je v USA k dostání se slevou, která dosahuje až poloviny původní ceny. U prodejce Best Buy se hra krátkodobě prodávala za 35 dolarů, zatímco u většiny dalších obchodníků nyní stojí zhruba 40 dolarů. Sleva platí pro verze na PlayStation 5, PlayStation 4 i konzole Xbox.

Aktivistická skupina tvrdí, že stáhla data ze Spotify

Internetem se šíří zpráva, že někdo ve velkém „vysál“ data ze Spotify. Aktivistická skupina Anna’s Archive mluví o obří databázi metadat a také o milionech hudebních souborů. Spotify potvrzuje neoprávněný přístup a říká, že podezřelé účty už zablokovalo.

Dom Taylor po vyřazení z MS mluví o duševním zdraví a závislostech

Dom Taylor znovu narazil na dopingovou kontrolu a tentokrát to odnesl přímo na mistrovství světa v Londýně. Po výhře v prvním kole přišel pozitivní výsledek a místo dalšího zápasu řeší disciplinární řízení. Na sociálních sítích pak vysvětloval, proč se vrátil k návykovým látkám.

Zemřel James Ransone, představitel Ziggyho z The Wire

Herec James Ransone, známý jako Ziggy Sobotka ze seriálu The Wire, u nás vysílaného jako Špína Baltimoru, a z hororu It Chapter Two, zemřel ve věku 46 let. Zpráva o jeho smrti zasáhla kolegy, fanoušky i filmový svět, který si ho bude spojovat s komplikovanými a zranitelnými postavami.

Mercedes-Benz Unimog. Terénní monstrum, které se obléklo do luxusní kůže

Když se řekne Unimog, většině motoristů se vybaví nekompromisní pracovní stroj do extrémních podmínek. Teď ale přichází verze, která bourá zažité představy. Divize Mercedes-Benz Special Trucks ve spolupráci s Hellgeth Engineering vytvořila Unimog zaměřený na luxus, aniž by jakkoli slevila z jeho legendárních terénních schopností.

Sean Ono Lennon se stará o odkaz Johna Lennona a Yoko Ono

Sean Ono Lennon, syn Johna Lennona a Yoko Ono, dnes vedle vlastní hudby pečuje i o rodinný odkaz. S tím, jak jeho matka kvůli věku zpomalila a stáhla se do ústraní, cítí tlak, aby mladší generace nezapomněla na The Beatles ani jeho rodiče.

Ester Ledecká byla šestá ve sjezdu ve Val d’Isère

Ester Ledecká zajela ve Val d’Isère šesté místo a zapsala nejlepší výsledek sezony ve sjezdu Světového poháru. Od třetí příčky ji dělilo jen jedenáct setin. Vítězství brala Rakušanka Cornelia Hütter.

Anthony Joshua knokautoval Jake Paula v šestém kole

Jake Paul si v Miami vybral největší jméno své dosavadní kariéry a narazil na jinou úroveň. Anthony Joshua ho čtyřikrát poslal k zemi a v šestém kole zápas ukončil. Hlavní duel večera, vypsaný na osm kol, skončil v čase 1:31 šestého kola po krátké pravačce, po které už Paul nedokázal uniknout.

Exynos 2600 je první 2nm čip pro smartphony

Samsung představil Exynos 2600 a označuje ho za první 2nm čip pro smartphony. Vzniká na 2nm GAA procesu Samsung Foundry. Firma slibuje hlavně vyšší výkon a lepší chování při dlouhé zátěži díky nové technologii odvodu tepla Heat Path Block.

Bethesda chystá vylepšení Starfieldu, ale nepůjde o aktualizaci ve stylu Cyberpunku 2.0

Fanoušci sci-fi RPG Starfield hlásí první náznaky připravovaných změn a vylepšení, na kterých Bethesda v současnosti pracuje. Podle několika členů komunity dostali vybraní tvůrci a hráči možnost nahlédnout na chystaný obsah v předstihu. Přestože reakce byly převážně pozitivní, zaznívá zároveň varování, že rozsah novinek nebude nijak revoluční.
Reklama

DOPORUČUJEME

ChatGPT spustil roční souhrn Year in Review

ChatGPT přidává roční rekapitulaci, která shrne, jak jste aplikaci během roku používali. Ukáže statistiky, nejčastější témata i osobní „archetyp“. Součástí má být také AI obrázek ve stylu pixel artu a drobná ocenění.

Aktivistická skupina tvrdí, že stáhla data ze Spotify

Internetem se šíří zpráva, že někdo ve velkém „vysál“ data ze Spotify. Aktivistická skupina Anna’s Archive mluví o obří databázi metadat a také o milionech hudebních souborů. Spotify potvrzuje neoprávněný přístup a říká, že podezřelé účty už zablokovalo.

Exynos 2600 je první 2nm čip pro smartphony

Samsung představil Exynos 2600 a označuje ho za první 2nm čip pro smartphony. Vzniká na 2nm GAA procesu Samsung Foundry. Firma slibuje hlavně vyšší výkon a lepší chování při dlouhé zátěži díky nové technologii odvodu tepla Heat Path Block.

Google v nové betě Androidu 16 vylepšuje vzhled Pixelů

Google posílá do bety Androidu 16 další drobné změny, které si lidé všimnou hlavně na domovské obrazovce. Pro majitele Pixelů jde spíš o uhlazenější vzhled a pohodlnější ovládání. Současně se v betě objevila i aktualizace grafiky pro řadu Pixel 10.

Google příští rok ukončí bezplatné monitorování dark webu

Google chystá změnu pro každého, kdo si zapnul upozornění na únik osobních údajů na dark web. Bezplatná služba, která posílala pravidelné „dark web reports“, skončí během prvních týdnů roku 2026.

NEJNOVĚJŠÍ

Enrique Iglesias a Anna Kournikova přivítali na světě čtvrté dítě

Zpěvák Enrique Iglesias a bývalá tenistka Anna Kournikova mají velký důvod k oslavě. Do jejich už tak početné domácnosti přibylo čtvrté dítě, které se narodilo 17. prosince. Do světa zprávu oznámili o pár dní později.

Hogwarts Legacy 2 možná přinese multiplayer. Naznačuje to pracovní nabídka vývojářů

Úspěšné RPG Hogwarts Legacy by se v pokračování mohlo výrazně proměnit. Nová pracovní nabídka totiž naznačuje, že Hogwarts Legacy 2 možná vůbec poprvé otevře dveře online multiplayeru a společnému prozkoumávání kouzelnického světa. O tom fanoušci snili už od chvíle, kdy si nasadili v HL1 Moudrý klobouk. 

ChatGPT spustil roční souhrn Year in Review

ChatGPT přidává roční rekapitulaci, která shrne, jak jste aplikaci během roku používali. Ukáže statistiky, nejčastější témata i osobní „archetyp“. Součástí má být také AI obrázek ve stylu pixel artu a drobná ocenění.

Tesla má velký problém. Kliky dveří měly uvěznit lidi v hořících vozech

Vyšetřování agentury Bloomberg přineslo znepokojivá zjištění o bezpečnosti vozů Tesla. Podle nové kapitoly dlouhodobé investigace zemřelo ve Spojených státech nejméně 15 lidí při nehodách, kdy po nárazu nešlo otevřít elektronicky ovládané dveře vozů Tesla. Posádky tak měly zůstat uvězněny uvnitř, často v situacích, kdy automobil začal hořet.

Viterbo, město papežů, je ideálním cílem jednodenního výletu z Říma

Jen osmdesát kilometrů severně od Říma leží město, které si dosud dokázalo uchovat klid a autenticitu. Viterbo nabízí výjimečně zachovalé středověké centrum, silnou papežskou historii i termální prameny, které znali už staří Římané. Ideální cíl pro jednodenní výlet i pomalejší objevování.
Reklama
Reklama
Reklama