13.9 C
Czech
Úterý 24. března 2026

15 let stará zranitelnost Pythonu potenciálně ovlivňuje více než 350 000 projektů

Zranitelnost v programovacím jazyce Python, která byla 15 let přehlížena, je nyní opět v centru pozornosti. Ovlivňuje více než 350 000 projektů a může vést ke vzdálenému spuštění kódu. Informoval o tom server The Hacker News.

Reklama

Ovlivněné open source repositáře pokrývají řadu softwarového světa, jako je například umělá inteligence/strojové učení, vývoj webu, vývoj softwaru, bezpečnost a správa IT. Bezpečnostní problém, který byl odhalen v roce 2007, je označen jako CVE-2007-4559 a nikdy nebyl opraven. Jediným zmírněním je upozornění v dokumentaci pro vývojáře.

Zranitelnost je známá přes 15 let

Zranitelnost se nachází v balíčku tarfile v jazyce Python. A to v kódu, který používá nesanitizovanou funkci tarfile.extract() nebo vestavěné výchozí nastavení tarfile.extractall(). Jedná se o chybu procházení cest, která útočníkovi umožňuje přepsat libovolné soubory.

Technické podrobnosti k CVE-2007-4559 jsou k dispozici od prvního nahlášení v srpnu 2007. „Zranitelnost je v podstatě následující: Pokud zabalíte soubor /../../../../../../etc/passwd“ a pak ho správce rozbalí, /etc/passwd se přepíše,“ vysvětlil tehdy Matejek.

Reklama

Začátkem tohoto roku při zkoumání jiného bezpečnostního problému byl CVE-2007-4559 znovu objeven výzkumníkem společnosti Trellix. „Nenapsání bezpečnostního kódu pro úpravu členských souborů před voláním tarfile.extract() nebo tarfile.extractall() má za následek zranitelnost typu directory traversal, která umožňuje přístup k souborovému systému.“ uvedl Charles McFarland, výzkumník zranitelností v týmu Trellix Advanced Threat Research.

Zjednodušeně řečeno, útočník může tuto slabinu zneužít nahráním škodlivého tar souboru. Ten dokáže uniknout z adresáře, do kterého má být extrahován, a dosáhnout spuštění kódu, což mu umožní potenciálně převzít kontrolu nad cílovým zařízením.

„Nikdy neextrahujte archivy z nedůvěryhodných zdrojů bez předchozí kontroly,“ píše se v dokumentaci jazyka Python k souboru tarfile. „Je možné, že soubory jsou vytvořeny mimo cestu, např. členy, které mají absolutní názvy začínající na ‚/‘ nebo názvy souborů se dvěma tečkami ‚..‘.“

Při analýze dopadu výzkumníci společnosti Trellix zjistili, že zranitelnost se vyskytuje v tisících softwarových projektech. Výzkumníci vybrali sadu 257 repositářů, u nichž je pravděpodobnější, že obsahují zranitelný kód, a ručně zkontrolovali 175 z nich, zda jsou postiženy. Tím zjistili, že 61 % z nich je zranitelných.

Na základě 61% míry zranitelnosti ověřené ručně společnost Trellix se odhaduje, že existuje více než 350 000 zranitelných úložišť. Mnohé z nich využívají nástroje strojového učení (např. GitHub Copilot), které pomáhají vývojářům rychleji dokončit projekt.

Reklama

Sledujte nás na sítích

Resident Evil Requiem drtí konkurenci. Hororový titul ovládl rok 2026

Nový díl legendární série od Capcomu se stal nejprodávanější hrou roku v USA, a to i navzdory relativně klidnému hernímu únoru. Fanoušci jasně ukazují, že o kvalitní survival horor je stále obrovský zájem.

Zprávy mohou být pro Apple hlavní cestou ke konverzační AI

Apple může pro konverzační AI využít platformu, kterou už má dávno v ruce. Vedle chystané nové Siri se jako přirozené místo nabízí aplikace Zprávy, kterou uživatelé používají každý den na iPhonu, iPadu, Macu i Apple Watch.

Při požáru domu zemřela reportérka NHL a její tři děti

Americkou hokejovou scénu zasáhla tragická zpráva. Při požáru domu v Minnesotě zemřela dlouholetá reportérka Jessi Pierce a její tři děti. Bylo jí 37 let.

Japonský Disneyland, který pohltilo ticho

Kdysi sem mířily rodiny za zábavou, dnes by se sem spíš hodil filmový štáb klasického hororu. Nara Dreamland byl park inspirovaný Disneylandem, po zavření se ale proměnil v jedno z nejslavnějších opuštěných míst v Japonsku. Prázdné ulice, rezavé atrakce a kulisy bez lidí z něj udělaly místo, které působí stejně fascinujícím jako znepokojivým dojmem.

Generaci Z se stýská po době, kterou nezažila

Odosobnění způsobené sociálními sítěmi a umělou inteligencí (AI), geopolitický chaos a téměř nepřetržitý přísun informací vyčerpávají mladé lidi. Generace Z tak cítí nostalgii po životě v dobách dávno minulých, který sama nezažila. Útěchu a únik nachází hlavně v umění odkazujícím na dobu, kdy technologie neměly tak významnou úlohu ve společnosti.

Jaguar zahodil vlastní minulost. Čtyři nové modely skončily v koši kvůli elektrické revoluci

Britská automobilka se vydala radikální cestou k elektromobilitě a zaplatila za to vysokou cenu. Podle bývalého šéfdesignéra Iana Calluma skončily těsně před výrobou hned čtyři klíčové modely, které měly definovat budoucnost značky. Místo nich přichází odvážná, ale kontroverzní elektrická éra.

Vědci otevřeli černé kokony z hloubky 6200 metrů a našli nový druh

Japonští vědci narazili při průzkumu Tichého oceánu na zvláštní černé útvary, které byly přichycené ke skále v hloubce zhruba 6200 metrů. Na první pohled nebylo jasné, jestli jde o vejce, nebo o něco úplně jiného. Když je ale dopravili na povrch a otevřeli, čekalo je překvapení.

Záhadná rána v Texasu. Střechou domu měl proletět kus meteoritu

Obyvatelé části Texasu o víkendu vyděsil silný zvuk, který připomínal výbuch. Krátce nato se objevilo i možné vysvětlení, které zní skoro jako ze sci-fi filmu. Jedna z místních žen totiž tvrdí, že jí střechou proletěl podezřelý kámen, který mohl spadnout přímo z oblohy.

Menšík v Miami otočil zápas s Waltonem

Jakub Menšík vstoupil do obhajoby loňského titulu na turnaji v Miami vítězně, ale rozhodně ne bez nervů. Ve druhém kole otočil duel s Adamem Waltonem a po výsledku 3:6, 6:2 a 6:4 postoupil dál. Český tenista tak odvrátil nepříjemný start turnaje, na kterém loni senzačně triumfoval.

Muchová v Miami vydřela postup do třetího kola

Karolína Muchová zvládla na turnaji v Miami těžký zápas s Camilou Osorio a po obratu postoupila do třetího kola. Česká tenistka porazila Kolumbijku 4:6, 6:2 a 7:5. V den, který se pro české hráčky nevyvíjel dobře, odvrátila nepříjemný scénář a zůstala ve hře spolu s Marií Bouzkovou.

Amazon znovu vyvíjí vlastní smartphone

Amazon po více než deseti letech znovu pracuje na vlastním smartphonu. Nový projekt s interním názvem Transformer má stavět na umělé inteligenci, propojení s Alexou a výrazně osobnějším přístupu k mobilním službám.

Crimson Desert se po startu okamžitě dostal mezi nejhranější hry na Steamu

Očekávaný akční hit Crimson Desert sotva dorazil na trh a už přepisuje statistiky. Během několika minut od vydání se zařadil mezi trojici nejhranějších titulů na Steamu a naznačil, že míří na status globálního blockbusteru.

Tim Cook věří, že iPhone čeká dlouhá budoucnost

Generální ředitel společnosti Apple Tim Cook naznačil, že společnost s iPhonem zdaleka nekončí. V rozhovoru z minulého týdne uvedl, že v oblasti vývoje telefonů Apple je stále spousta prostoru pro další vylepšení a že podle jeho názoru zůstane iPhone klíčovým zařízením v digitálním životě uživatelů.

Lucid mění pravidla hry. Levnější SUV, revoluční technika a robotaxi na obzoru

Americká automobilka Lucid odhalila ambiciózní plán, jak prorazit mimo segment luxusních elektromobilů. Chystá trojici dostupnějších SUV na nové platformě a překvapivě i dvoumístné robotaxi. Klíčem má být radikální efektivita, nižší náklady a větší objemy.

Opravdu můžeme cítit chlad v kostech?

S příchodem další vlny chladu se opakuje známý scénář. Někdo vyráží s nadšením na procházku, jiný se raději zachumlá do deky u Netflixu s čajem v ruce. A téměř všichni si stěžují, že „cítí zimu až v kostech“. Má to ale vůbec reálný základ, nebo jde jen o pocit?
Reklama

DOPORUČUJEME

Zprávy mohou být pro Apple hlavní cestou ke konverzační AI

Apple může pro konverzační AI využít platformu, kterou už má dávno v ruce. Vedle chystané nové Siri se jako přirozené místo nabízí aplikace Zprávy, kterou uživatelé používají každý den na iPhonu, iPadu, Macu i Apple Watch.

Amazon znovu vyvíjí vlastní smartphone

Amazon po více než deseti letech znovu pracuje na vlastním smartphonu. Nový projekt s interním názvem Transformer má stavět na umělé inteligenci, propojení s Alexou a výrazně osobnějším přístupu k mobilním službám.

Tim Cook věří, že iPhone čeká dlouhá budoucnost

Generální ředitel společnosti Apple Tim Cook naznačil, že společnost s iPhonem zdaleka nekončí. V rozhovoru z minulého týdne uvedl, že v oblasti vývoje telefonů Apple je stále spousta prostoru pro další vylepšení a že podle jeho názoru zůstane iPhone klíčovým zařízením v digitálním životě uživatelů.

Jak si pročistit Instagram a vrátit do feedu obsah, který vás zajímá

Instagram už dávno není jen místem, kde sledujete fotky přátel, cestování nebo oblíbené tvůrce. Feed dnes často zaplavují doporučené příspěvky, influenceři, které neznáte, a obsah, o který jste si vlastně vůbec neřekli. Dobrá zpráva je, že si ho můžete aspoň částečně uklidit a vrátit k tomu, co vás na síti skutečně zajímá.

Apple představil AirPods Max 2

Apple ukázal nová sluchátka AirPods Max 2. Na první pohled se od předchozí verze moc neliší, hlavní změny jsou uvnitř. Největší novinkou je čip H2, díky kterému mají nabídnout lepší potlačení hluku, kvalitnější zvuk a několik funkcí, které dosud u tohoto modelu chyběly.

NEJNOVĚJŠÍ

Resident Evil Requiem drtí konkurenci. Hororový titul ovládl rok 2026

Nový díl legendární série od Capcomu se stal nejprodávanější hrou roku v USA, a to i navzdory relativně klidnému hernímu únoru. Fanoušci jasně ukazují, že o kvalitní survival horor je stále obrovský zájem.

Zprávy mohou být pro Apple hlavní cestou ke konverzační AI

Apple může pro konverzační AI využít platformu, kterou už má dávno v ruce. Vedle chystané nové Siri se jako přirozené místo nabízí aplikace Zprávy, kterou uživatelé používají každý den na iPhonu, iPadu, Macu i Apple Watch.

Při požáru domu zemřela reportérka NHL a její tři děti

Americkou hokejovou scénu zasáhla tragická zpráva. Při požáru domu v Minnesotě zemřela dlouholetá reportérka Jessi Pierce a její tři děti. Bylo jí 37 let.

Japonský Disneyland, který pohltilo ticho

Kdysi sem mířily rodiny za zábavou, dnes by se sem spíš hodil filmový štáb klasického hororu. Nara Dreamland byl park inspirovaný Disneylandem, po zavření se ale proměnil v jedno z nejslavnějších opuštěných míst v Japonsku. Prázdné ulice, rezavé atrakce a kulisy bez lidí z něj udělaly místo, které působí stejně fascinujícím jako znepokojivým dojmem.

Generaci Z se stýská po době, kterou nezažila

Odosobnění způsobené sociálními sítěmi a umělou inteligencí (AI), geopolitický chaos a téměř nepřetržitý přísun informací vyčerpávají mladé lidi. Generace Z tak cítí nostalgii po životě v dobách dávno minulých, který sama nezažila. Útěchu a únik nachází hlavně v umění odkazujícím na dobu, kdy technologie neměly tak významnou úlohu ve společnosti.
Reklama
Reklama
Reklama