3.3 C
Czech
Středa 8. dubna 2026

15 let stará zranitelnost Pythonu potenciálně ovlivňuje více než 350 000 projektů

Zranitelnost v programovacím jazyce Python, která byla 15 let přehlížena, je nyní opět v centru pozornosti. Ovlivňuje více než 350 000 projektů a může vést ke vzdálenému spuštění kódu. Informoval o tom server The Hacker News.

Reklama

Ovlivněné open source repositáře pokrývají řadu softwarového světa, jako je například umělá inteligence/strojové učení, vývoj webu, vývoj softwaru, bezpečnost a správa IT. Bezpečnostní problém, který byl odhalen v roce 2007, je označen jako CVE-2007-4559 a nikdy nebyl opraven. Jediným zmírněním je upozornění v dokumentaci pro vývojáře.

Zranitelnost je známá přes 15 let

Zranitelnost se nachází v balíčku tarfile v jazyce Python. A to v kódu, který používá nesanitizovanou funkci tarfile.extract() nebo vestavěné výchozí nastavení tarfile.extractall(). Jedná se o chybu procházení cest, která útočníkovi umožňuje přepsat libovolné soubory.

Technické podrobnosti k CVE-2007-4559 jsou k dispozici od prvního nahlášení v srpnu 2007. „Zranitelnost je v podstatě následující: Pokud zabalíte soubor /../../../../../../etc/passwd“ a pak ho správce rozbalí, /etc/passwd se přepíše,“ vysvětlil tehdy Matejek.

Reklama

Začátkem tohoto roku při zkoumání jiného bezpečnostního problému byl CVE-2007-4559 znovu objeven výzkumníkem společnosti Trellix. „Nenapsání bezpečnostního kódu pro úpravu členských souborů před voláním tarfile.extract() nebo tarfile.extractall() má za následek zranitelnost typu directory traversal, která umožňuje přístup k souborovému systému.“ uvedl Charles McFarland, výzkumník zranitelností v týmu Trellix Advanced Threat Research.

Zjednodušeně řečeno, útočník může tuto slabinu zneužít nahráním škodlivého tar souboru. Ten dokáže uniknout z adresáře, do kterého má být extrahován, a dosáhnout spuštění kódu, což mu umožní potenciálně převzít kontrolu nad cílovým zařízením.

„Nikdy neextrahujte archivy z nedůvěryhodných zdrojů bez předchozí kontroly,“ píše se v dokumentaci jazyka Python k souboru tarfile. „Je možné, že soubory jsou vytvořeny mimo cestu, např. členy, které mají absolutní názvy začínající na ‚/‘ nebo názvy souborů se dvěma tečkami ‚..‘.“

Při analýze dopadu výzkumníci společnosti Trellix zjistili, že zranitelnost se vyskytuje v tisících softwarových projektech. Výzkumníci vybrali sadu 257 repositářů, u nichž je pravděpodobnější, že obsahují zranitelný kód, a ručně zkontrolovali 175 z nich, zda jsou postiženy. Tím zjistili, že 61 % z nich je zranitelných.

Na základě 61% míry zranitelnosti ověřené ručně společnost Trellix se odhaduje, že existuje více než 350 000 zranitelných úložišť. Mnohé z nich využívají nástroje strojového učení (např. GitHub Copilot), které pomáhají vývojářům rychleji dokončit projekt.

Reklama

Sledujte nás na sítích

Král Karel a Cartier dávají šanci nové generaci hodinářů

Luxusní značka šperků a hodinek a královská nadace spojují síly. Vzniká program, který otevírá dveře do světa precizního řemesla a dává šanci těm, kteří chtějí tvořit skutečné hodinářské umění.

Medveděv se v Monte Carlu zhroutil a utrpěl nejhorší porážku kariéry

Daniil Medveděv zažil v Monte Carlu jeden z nejhorších dnů své kariéry. V utkání proti Matteo Berrettini naprosto odešel. Prohrál 0:6, 0:6 a poprvé v životě inkasoval takzvaný double bagel.

Základny a mimozemšťané. Mýty o odvrácené straně Měsíce

Mise Artemis II se blíží ke svému konci. Posádka kosmické lodi Orion úspěšně obletěla Měsíc a učinila tak významný krok k návratu člověka na naši přirozenou družici –⁠⁠⁠⁠⁠⁠ konkrétně na její odvrácenou stranu. Ta je přitom dlouhodobě předmětem konspiračních teorií. Skrývají se tam mimozemšťané?

Hyundai mění směr. Nové koncepty Venus a Earth naznačily designovou revoluci

Jihokorejská automobilka naznačuje odklon od ikonického „pixelového“ stylu modelů Ioniq. Dvojice tajemných konceptů Venus a Earth ukazuje čistší linie, jednodušší LED světla a možná i novou kapitolu elektrické identity značky.

WhatsApp vylepšil CarPlay pro všechny uživatele iPhonů

WhatsApp rozšiřuje své možnosti v CarPlay a nová verze už je dostupná všem uživatelům iPhonů. Aplikace se tak posouvá od jednoduchého hlasového ovládání k plnohodnotnějšímu prostředí přímo v palubním systému auta.

Blizzard ustoupil kritice. Hrdinka Anran z Overwatch se zásadně proměnila

Komunita hráčů Overwatch si stěžovala na nesoulad mezi filmovou a herní podobou nové hrdinky Anran. Vývojáři z Blizzardu zareagovali a pro druhou sezónu připravili výrazný redesign.

Osm týmů, čtyři příběhy. Liga mistrů vstupuje do čtvrtfinále

Osm týmů zůstává ve hře o trofej. Čtvrtfinále Ligy mistrů nabízí tradiční giganty, ofenzivní přestřelky i nejisté formy. Každý duel má vlastní příběh a žádný favorit nemá nic jisté.

Liga mistrů jde do čtvrtfinále, favorité i otazníky

Osm týmů zůstává ve hře o trofej. Čtvrtfinále Ligy mistrů nabízí tradiční giganty, ofenzivní přestřelky i nejisté formy. Každý duel má vlastní příběh a žádný favorit nemá nic jisté.

Mise Artemis mění pohled lidstva na Měsíc

Návrat člověka k Měsíci znovu otevírá otázku, co pro lidstvo tento vesmírný soused vlastně znamená. Měsíc už dávno není jen světelný bod na noční obloze nebo vzpomínka na program Apollo. S novými misemi Artemis se znovu dostává do středu pozornosti vědy, techniky i širší společenské debaty.

Google Fotky dohánějí rest a přidávají rychlost přehrávání videí

Google do aplikace Fotky na Androidu začal nasazovat funkci, na kterou uživatelé čekali roky. Při přehrávání videí nově půjde měnit rychlost a zpomalit si záběr nebo ho naopak projet rychleji.

Luxus bez kompromisů. Genesis se chystá ochromit trh 22 novými modely

Prémiová značka Genesis vstupuje do druhé dekády s ambiciózním plánem. Hybridy, sportovní modely i individualizace na míru mají změnit její postavení na trhu. Konkurence by měla zbystřit.

Návrat Drakea na obzoru? Výzkum v Karibiku rozjel spekulace o Uncharted 5

Stačila jediná fotografie. Kreativní ředitel studia Naughty Dog Shaun Escayg naznačil „výzkum“ na Trinidadu a fanoušci okamžitě mluví o možném pokračování série Uncharted.

Desmond Doss: Odpůrce vojenské služby, který ve válečném pekle zachránil desítky životů

Válečný film Hacksaw Ridge: Zrození hrdiny z roku 2016 se stal žánrovým hitem. Vypráví příběh mladého odpůrce vojenské služby, který beze zbraně a pod palbou zachránil desítky svých spolubojovníků, čímž si vysloužil status válečného hrdiny. Je až k nevíře, že skutečnost byla ještě působivější než film.

Syn Audrey Hepburn popsal její život mimo filmové plátno

Audrey Hepburn je dodnes spojovaná hlavně s filmem, módou a hollywoodskou elegancí. Její syn Sean Hepburn Ferrer ale v nové biografii ukazuje i méně známou stránku jejího života. Místo lesku premiér se soustředí na rodinu, válku, vztahy i práci pro Unicef.

Kdy vyrazit do Argentiny a proč na tom záleží

Argentina patří mezi celoroční destinace, ale načasování cesty zásadně ovlivní váš zážitek. Rozdíly mezi regiony jsou obrovské a každé roční období nabízí něco jiného. Plánujte podle toho, co od dovolené očekáváte a co chcete podnikat.
Reklama

DOPORUČUJEME

WhatsApp vylepšil CarPlay pro všechny uživatele iPhonů

WhatsApp rozšiřuje své možnosti v CarPlay a nová verze už je dostupná všem uživatelům iPhonů. Aplikace se tak posouvá od jednoduchého hlasového ovládání k plnohodnotnějšímu prostředí přímo v palubním systému auta.

Google Fotky dohánějí rest a přidávají rychlost přehrávání videí

Google do aplikace Fotky na Androidu začal nasazovat funkci, na kterou uživatelé čekali roky. Při přehrávání videí nově půjde měnit rychlost a zpomalit si záběr nebo ho naopak projet rychleji.

Umělá inteligence proniká do zákulisí Hollywoodu

Umělá inteligence se v Hollywoodu zatím neprosazuje jako revoluce, která by okamžitě měnila pravidla hry. Místo toho nenápadně proniká do každodenního provozu, hlavně na nejnižších pozicích. Právě asistenti, kteří čelí rostoucím nárokům a ubývajícím pracovním místům, ji začínají využívat jako nástroj, bez kterého se už často neobejdou.

Google nasadil Gemma 4 jako novou otevřenou AI

Google představil novou generaci svého otevřeného jazykového modelu Gemma 4, která má být dosud nejpokročilejší v této řadě. Model je navržený tak, aby zvládal složitější úkoly, fungoval i bez internetu a běžel přímo na běžném hardwaru, včetně mobilních zařízení.

Outlook potrápil astronauty na cestě k Měsíci

Mise Artemis II měla být velkým krokem zpět k Měsíci. Jenže sotva loď Orion opustila atmosféru, posádku potkala potíž, kterou dobře znají i lidé z kanceláří. Přestal fungovat Microsoft Outlook.

NEJNOVĚJŠÍ

Král Karel a Cartier dávají šanci nové generaci hodinářů

Luxusní značka šperků a hodinek a královská nadace spojují síly. Vzniká program, který otevírá dveře do světa precizního řemesla a dává šanci těm, kteří chtějí tvořit skutečné hodinářské umění.

Medveděv se v Monte Carlu zhroutil a utrpěl nejhorší porážku kariéry

Daniil Medveděv zažil v Monte Carlu jeden z nejhorších dnů své kariéry. V utkání proti Matteo Berrettini naprosto odešel. Prohrál 0:6, 0:6 a poprvé v životě inkasoval takzvaný double bagel.

Základny a mimozemšťané. Mýty o odvrácené straně Měsíce

Mise Artemis II se blíží ke svému konci. Posádka kosmické lodi Orion úspěšně obletěla Měsíc a učinila tak významný krok k návratu člověka na naši přirozenou družici –⁠⁠⁠⁠⁠⁠ konkrétně na její odvrácenou stranu. Ta je přitom dlouhodobě předmětem konspiračních teorií. Skrývají se tam mimozemšťané?

Hyundai mění směr. Nové koncepty Venus a Earth naznačily designovou revoluci

Jihokorejská automobilka naznačuje odklon od ikonického „pixelového“ stylu modelů Ioniq. Dvojice tajemných konceptů Venus a Earth ukazuje čistší linie, jednodušší LED světla a možná i novou kapitolu elektrické identity značky.

WhatsApp vylepšil CarPlay pro všechny uživatele iPhonů

WhatsApp rozšiřuje své možnosti v CarPlay a nová verze už je dostupná všem uživatelům iPhonů. Aplikace se tak posouvá od jednoduchého hlasového ovládání k plnohodnotnějšímu prostředí přímo v palubním systému auta.
Reklama
Reklama
Reklama