-4 C
Czech
Sobota 17. ledna 2026

15 let stará zranitelnost Pythonu potenciálně ovlivňuje více než 350 000 projektů

Zranitelnost v programovacím jazyce Python, která byla 15 let přehlížena, je nyní opět v centru pozornosti. Ovlivňuje více než 350 000 projektů a může vést ke vzdálenému spuštění kódu. Informoval o tom server The Hacker News.

Reklama

Ovlivněné open source repositáře pokrývají řadu softwarového světa, jako je například umělá inteligence/strojové učení, vývoj webu, vývoj softwaru, bezpečnost a správa IT. Bezpečnostní problém, který byl odhalen v roce 2007, je označen jako CVE-2007-4559 a nikdy nebyl opraven. Jediným zmírněním je upozornění v dokumentaci pro vývojáře.

Zranitelnost je známá přes 15 let

Zranitelnost se nachází v balíčku tarfile v jazyce Python. A to v kódu, který používá nesanitizovanou funkci tarfile.extract() nebo vestavěné výchozí nastavení tarfile.extractall(). Jedná se o chybu procházení cest, která útočníkovi umožňuje přepsat libovolné soubory.

Technické podrobnosti k CVE-2007-4559 jsou k dispozici od prvního nahlášení v srpnu 2007. „Zranitelnost je v podstatě následující: Pokud zabalíte soubor /../../../../../../etc/passwd“ a pak ho správce rozbalí, /etc/passwd se přepíše,“ vysvětlil tehdy Matejek.

Reklama

Začátkem tohoto roku při zkoumání jiného bezpečnostního problému byl CVE-2007-4559 znovu objeven výzkumníkem společnosti Trellix. „Nenapsání bezpečnostního kódu pro úpravu členských souborů před voláním tarfile.extract() nebo tarfile.extractall() má za následek zranitelnost typu directory traversal, která umožňuje přístup k souborovému systému.“ uvedl Charles McFarland, výzkumník zranitelností v týmu Trellix Advanced Threat Research.

Zjednodušeně řečeno, útočník může tuto slabinu zneužít nahráním škodlivého tar souboru. Ten dokáže uniknout z adresáře, do kterého má být extrahován, a dosáhnout spuštění kódu, což mu umožní potenciálně převzít kontrolu nad cílovým zařízením.

„Nikdy neextrahujte archivy z nedůvěryhodných zdrojů bez předchozí kontroly,“ píše se v dokumentaci jazyka Python k souboru tarfile. „Je možné, že soubory jsou vytvořeny mimo cestu, např. členy, které mají absolutní názvy začínající na ‚/‘ nebo názvy souborů se dvěma tečkami ‚..‘.“

Při analýze dopadu výzkumníci společnosti Trellix zjistili, že zranitelnost se vyskytuje v tisících softwarových projektech. Výzkumníci vybrali sadu 257 repositářů, u nichž je pravděpodobnější, že obsahují zranitelný kód, a ručně zkontrolovali 175 z nich, zda jsou postiženy. Tím zjistili, že 61 % z nich je zranitelných.

Na základě 61% míry zranitelnosti ověřené ručně společnost Trellix se odhaduje, že existuje více než 350 000 zranitelných úložišť. Mnohé z nich využívají nástroje strojového učení (např. GitHub Copilot), které pomáhají vývojářům rychleji dokončit projekt.

Reklama

Sledujte nás na sítích

LEGO SMART Play přidá do stavebnic elektroniku bez obrazovek

LEGO zkouší posunout stavebnice blíž k elektronice, ale bez obrazovek. Nový systém LEGO SMART Play má umět rozsvítit, ozvučit a „rozpohybovat“ postavené modely podle toho, jak si s nimi člověk hraje. Ústředním prvkem je SMART Brick, chytrá kostka, kterou lze zabudovat do konstrukce

Oblíbený multiplayer Bully Online byl náhle zrušen. Projekt končí definitivně

Fanouškovský multiplayerový mod Bully Online, který v posledních měsících přivedl kultovní hru Bully zpět do centra pozornosti, byl nečekaně a definitivně ukončen. Vývojáři oznámili, že projekt končí navždy, servery byly vypnuty a veškerá infrastruktura bude kompletně odstraněna.

Natažitelný OLED drží jas i po opakovaném natahování

Představa displeje, který se natáhne jako guma a přitom zůstane jasný, dostala konkrétní obrysy. Tým z Drexel University a Seoul National University vyvinul OLED, který snese výrazné natahování a pořád drží vysoký jas. Technologii to posouvá blíž k obrazovkám nositelným přímo na kůži, třeba pro průběžné zobrazování změn teploty, krevního průtoku nebo tlaku.

Ford Mustang Dark Horse SC. Důstojný nástupce Shelby GT500 s přeplňovaným osmiválcem

Jméno Shelby z nabídky Fordu sice mizí, ale fanoušci extrémních Mustangů rozhodně nepřijdou zkrátka. Automobilka oficiálně představila nový Ford Mustang Dark Horse SC pro modelový rok 2026, který přebírá roli nástupce legendárního Shelby GT500. Novinka se v hierarchii zařazuje mezi standardní Dark Horse a vrcholný Mustang GTD a cílí především na řidiče, kteří chtějí silniční auto s výrazným okruhovým zaměřením.

Macháč v Adelaide prošel do semifinále, Siniaková si zahraje finále čtyřhry

Tomáš Macháč zvládl v Adelaide čtvrtfinále generálky na Australian Open a postoupil do semifinále. Osmý nasazený porazil Španěla Jaumeho Munara 6:4, 6:4 a čeká ho turnajová dvojka Tommy Paul. Američan v dalším zápase přehrál domácího kvalifikanta Aleksandara Vukice 6:3, 6:2.

Jaderný bunkr měl odolat atomovému výbuchu, zdolala ho eroze

Během studené války měl chránit vojáky před jaderným útokem, brzy však pravděpodobně skončí v moři. Řeč je o jaderném bunkru Tunstall ROC Post ve východním Yorkshiru. Stavbu navrhli tak, aby vydržela jaderný výbuch, ale ne erozi.

BMW odhalilo první detaily o chystaném elektrickém M3. Čtyři elektromotory a výkon bez kompromisů

BMW postupně poodhaluje karty ohledně jedné z nejočekávanějších novinek své sportovní divize. Elektrická verze legendárního sedanu M3, označovaná jako iM3, má dorazit v roce 2027 a podle prvních oficiálních informací půjde o plnohodnotný model řady M, nikoli jen o výkonnější elektromobil s tradičním označením.

Zoe Saldaña je nejvýdělečnější herečkou všech dob

Scarlett Johansson byla sesazena z trůnu. Zoe Saldaña se díky tržbám z třetího dílu Avataru stala nejvýdělečnější herečkou všech dob. Na vrchol ji vynesly role v největších filmových franšízách posledních let.

Studio Rockstar Games přiznalo další vyhazovy vývojářů GTA 6 kvůli únikům informací

Společnost Rockstar Games potvrdila, že v souvislosti s úniky informací o dlouho očekávané hře Grand Theft Auto 6 propustila další tři vývojáře. Nové skutečnosti vyšly najevo v rámci probíhajícího soudního sporu, který proti firmě zahájil Independent Workers’ Union of Great Britain (IWGB) jménem bývalých zaměstnanců.

Žaludeční kyselina a její paradox: ničí, ale neškodí žaludku

Kyselina v žaludku je tak silná, že by dokázala naleptat i kov. Když se ale dostane mimo žaludek, třeba do jícnu při refluxu nebo zvracení, člověk to okamžitě pozná nepříjemným pálením. Přesto se žaludek sám nespálí ani neproděraví, i když tuhle směs vyrábí celý život.

Lukáš Dostál proměnil sázku z Instagramu ve splněný sen o NHL

Na začátku to vypadalo jako obyčejná internetová výzva, která má pobavit pár sledujících. Dva mladí Češi, Adam a Ondřej, si totiž vsadili na komentář od hráče NHL pod video z rozbruslení. Jenže místo rychle zapomenuté legrace z toho nakonec byla letenka, lístky na zápas a příběh, který se v hokejovém světě šíří s chutí dál.

Apple nasadí Gemini do Siri po svém

Apple staví nové AI funkce včetně nové Siri na modelu Gemini, ale chce si je doladit interně a bez výrazného brandingu Googlu. Odpovědi v prototypu zatím nenesou žádné označení Google ani Gemini a systém má běžet na zařízeních Applu a v Private Cloud Compute tak, aby Google ze své podstaty neměl přístup k uživatelským datům.

Jeep Wrangler 85th Anniversary Edition. Legenda slaví výročí

Značka Jeep patří mezi největší automobilové ikony všech dob a jen málokterý výrobce se může pochlubit tak silným historickým odkazem. Pro modelový rok 2026 proto přichází s výjimečnou edicí, která připomíná 85 let existence značky. 85th Anniversary Edition se týká hned dvou klíčových modelů, SUV Jeep Wrangler a pick-upu Jeep Gladiator, přičemž přináší kombinaci tradice, moderní techniky a stylového interiéru.

Mattel představil první panenku Barbie, která přibližuje život s autismem

Do řady Fashionistas vstupuje novinka, která odráží rozmanitost dětských světů. Panenka s fidget spinnerem, sluchátky a komunikačním tabletem vznikla ve spolupráci s autistickou komunitou a má pomoci dětem připomenout, že být jiný je naprosto v pořádku.

5 nejlepších čokoládoven a muzeí, které můžete navštívit ve Švýcarsku

Švýcarsko má pověst čokoládové velmoci a nejlepší důkaz najdete přímo na místě. Od velkých značek u Curychu po rodinné výrobce v horách vás tu čekají zážitky, které kombinují historii, výrobu i ochutnávky. Pokud chcete vidět, jak se z kakaových bobů stane tabulka prvotřídní čokolády, těchto pět zastávek vás nezklame.
Reklama

DOPORUČUJEME

LEGO SMART Play přidá do stavebnic elektroniku bez obrazovek

LEGO zkouší posunout stavebnice blíž k elektronice, ale bez obrazovek. Nový systém LEGO SMART Play má umět rozsvítit, ozvučit a „rozpohybovat“ postavené modely podle toho, jak si s nimi člověk hraje. Ústředním prvkem je SMART Brick, chytrá kostka, kterou lze zabudovat do konstrukce

Apple nasadí Gemini do Siri po svém

Apple staví nové AI funkce včetně nové Siri na modelu Gemini, ale chce si je doladit interně a bez výrazného brandingu Googlu. Odpovědi v prototypu zatím nenesou žádné označení Google ani Gemini a systém má běžet na zařízeních Applu a v Private Cloud Compute tak, aby Google ze své podstaty neměl přístup k uživatelským datům.

Grok na X omezuje editace fotek na předplatitele

Sociální síť X zpřístupnila úpravy obrázků pomocí nástroje Grok jen platícím uživatelům poté, co čelila kritice za možnost vytvářet sexualizované deepfaky bez souhlasu lidí na fotkách.

Do prodeje přichází zrcadlo, které vás ohodnotí na škále 1 až 100

Na veletrhu CES 2026 se objevilo chytré zrcadlo, které po třicetisekundové selfie přidělí skóre toho, jak dobře člověk stárne. Někomu spadla brada, někomu stouplo sebevědomí. A jeden z přítomných se smál, protože podle zrcadla vypadal o 11 let mladší. „Všechna čest ochranné síle opalovacího krému.“

IXI chystá brýle, které se samy přeostřují

Finská firma IXI vyvíjí chytré brýle, které vypadají jako běžné obroučky, ale zvládnou průběžně přeostřovat podle toho, kam se člověk dívá. V čočkách mají tekuté krystaly a v rámu senzory sledující oči, takže se dioptrie dokážou přenastavit prakticky okamžitě.

NEJNOVĚJŠÍ

LEGO SMART Play přidá do stavebnic elektroniku bez obrazovek

LEGO zkouší posunout stavebnice blíž k elektronice, ale bez obrazovek. Nový systém LEGO SMART Play má umět rozsvítit, ozvučit a „rozpohybovat“ postavené modely podle toho, jak si s nimi člověk hraje. Ústředním prvkem je SMART Brick, chytrá kostka, kterou lze zabudovat do konstrukce

Oblíbený multiplayer Bully Online byl náhle zrušen. Projekt končí definitivně

Fanouškovský multiplayerový mod Bully Online, který v posledních měsících přivedl kultovní hru Bully zpět do centra pozornosti, byl nečekaně a definitivně ukončen. Vývojáři oznámili, že projekt končí navždy, servery byly vypnuty a veškerá infrastruktura bude kompletně odstraněna.

Natažitelný OLED drží jas i po opakovaném natahování

Představa displeje, který se natáhne jako guma a přitom zůstane jasný, dostala konkrétní obrysy. Tým z Drexel University a Seoul National University vyvinul OLED, který snese výrazné natahování a pořád drží vysoký jas. Technologii to posouvá blíž k obrazovkám nositelným přímo na kůži, třeba pro průběžné zobrazování změn teploty, krevního průtoku nebo tlaku.

Ford Mustang Dark Horse SC. Důstojný nástupce Shelby GT500 s přeplňovaným osmiválcem

Jméno Shelby z nabídky Fordu sice mizí, ale fanoušci extrémních Mustangů rozhodně nepřijdou zkrátka. Automobilka oficiálně představila nový Ford Mustang Dark Horse SC pro modelový rok 2026, který přebírá roli nástupce legendárního Shelby GT500. Novinka se v hierarchii zařazuje mezi standardní Dark Horse a vrcholný Mustang GTD a cílí především na řidiče, kteří chtějí silniční auto s výrazným okruhovým zaměřením.

Macháč v Adelaide prošel do semifinále, Siniaková si zahraje finále čtyřhry

Tomáš Macháč zvládl v Adelaide čtvrtfinále generálky na Australian Open a postoupil do semifinále. Osmý nasazený porazil Španěla Jaumeho Munara 6:4, 6:4 a čeká ho turnajová dvojka Tommy Paul. Američan v dalším zápase přehrál domácího kvalifikanta Aleksandara Vukice 6:3, 6:2.
Reklama
Reklama
Reklama