-1.6 C
Czech
Sobota 27. prosince 2025

15 let stará zranitelnost Pythonu potenciálně ovlivňuje více než 350 000 projektů

Zranitelnost v programovacím jazyce Python, která byla 15 let přehlížena, je nyní opět v centru pozornosti. Ovlivňuje více než 350 000 projektů a může vést ke vzdálenému spuštění kódu. Informoval o tom server The Hacker News.

Reklama

Ovlivněné open source repositáře pokrývají řadu softwarového světa, jako je například umělá inteligence/strojové učení, vývoj webu, vývoj softwaru, bezpečnost a správa IT. Bezpečnostní problém, který byl odhalen v roce 2007, je označen jako CVE-2007-4559 a nikdy nebyl opraven. Jediným zmírněním je upozornění v dokumentaci pro vývojáře.

Zranitelnost je známá přes 15 let

Zranitelnost se nachází v balíčku tarfile v jazyce Python. A to v kódu, který používá nesanitizovanou funkci tarfile.extract() nebo vestavěné výchozí nastavení tarfile.extractall(). Jedná se o chybu procházení cest, která útočníkovi umožňuje přepsat libovolné soubory.

Technické podrobnosti k CVE-2007-4559 jsou k dispozici od prvního nahlášení v srpnu 2007. „Zranitelnost je v podstatě následující: Pokud zabalíte soubor /../../../../../../etc/passwd“ a pak ho správce rozbalí, /etc/passwd se přepíše,“ vysvětlil tehdy Matejek.

Reklama

Začátkem tohoto roku při zkoumání jiného bezpečnostního problému byl CVE-2007-4559 znovu objeven výzkumníkem společnosti Trellix. „Nenapsání bezpečnostního kódu pro úpravu členských souborů před voláním tarfile.extract() nebo tarfile.extractall() má za následek zranitelnost typu directory traversal, která umožňuje přístup k souborovému systému.“ uvedl Charles McFarland, výzkumník zranitelností v týmu Trellix Advanced Threat Research.

Zjednodušeně řečeno, útočník může tuto slabinu zneužít nahráním škodlivého tar souboru. Ten dokáže uniknout z adresáře, do kterého má být extrahován, a dosáhnout spuštění kódu, což mu umožní potenciálně převzít kontrolu nad cílovým zařízením.

„Nikdy neextrahujte archivy z nedůvěryhodných zdrojů bez předchozí kontroly,“ píše se v dokumentaci jazyka Python k souboru tarfile. „Je možné, že soubory jsou vytvořeny mimo cestu, např. členy, které mají absolutní názvy začínající na ‚/‘ nebo názvy souborů se dvěma tečkami ‚..‘.“

Při analýze dopadu výzkumníci společnosti Trellix zjistili, že zranitelnost se vyskytuje v tisících softwarových projektech. Výzkumníci vybrali sadu 257 repositářů, u nichž je pravděpodobnější, že obsahují zranitelný kód, a ručně zkontrolovali 175 z nich, zda jsou postiženy. Tím zjistili, že 61 % z nich je zranitelných.

Na základě 61% míry zranitelnosti ověřené ručně společnost Trellix se odhaduje, že existuje více než 350 000 zranitelných úložišť. Mnohé z nich využívají nástroje strojového učení (např. GitHub Copilot), které pomáhají vývojářům rychleji dokončit projekt.

Reklama

Sledujte nás na sítích

Transplantace prasečích orgánů by jednou mohly předčit lidské

Prasečí ledviny transplantované lidem už nejsou sci-fi ani vzdálený slib. V USA běží klinická studie, která má ověřit, jestli geneticky upravené orgány dokážou bezpečně fungovat v těle živých pacientů a pomoci vyřešit dlouhodobý nedostatek dárců.

Google zkouší možnost změnit adresu na Gmailu

Mít dodnes v mailu přezdívku ze střední může brzy přestat být problém. Google začal nenápadně zavádět funkci, která dovolí změnit stávající adresu končící na @gmail.com na novou, aniž by uživatel přišel o poštu, fotky nebo navázané služby. Zatím se objevuje jen v omezené podobě a v některých jazykových verzích nápovědy.

Vesmírný vánoční strom NGC 2264 má rozpětí téměř 80 světelných let

Na první pohled to vypadá jako sváteční dekorace zavěšená do temnoty. V Mléčné dráze září oblast plná mladých hvězd, která se skládá do tvaru vánočního stromu. A je tak obří, že by se do ní vešlo několik slunečních soustav vedle sebe v řadách, které by neměly konce.

Práce s generátorem obrázků jí spustila manickou epizodu

Generativní AI umí člověka pohltit i mimo obrazovku. Caitlin Ner popisuje, jak jí dlouhé hodiny s generátory obrázků postupně rozházely vnímání vlastního těla, spánek i psychiku. V jednom bodě se pro ni „lepší“ AI verze sebe sama stala cílem, který už nešlo vypnout. Následoval manický rozjezd a psychóza.

Norský biatlonista Sivert Guttorm Bakken zemřel ve 27 letech

Ještě o víkendu závodil ve Světovém poháru a nic nenasvědčovalo tomu, že půjde o jeho poslední start. Norský biatlonista Sivert Guttorm Bakken byl o dva dny později nalezen mrtvý v hotelovém pokoji v Itálii. Příčina úmrtí zatím zůstává nejasná.

Trpišovský prodloužil ve Slavii smlouvu do léta 2029

Slavia na Štědrý den potvrdila pokračování trenéra Jindřicha Trpišovského i jeho nejbližších spolupracovníků. Nový kontrakt platí do léta 2029 a obsahuje i opci na další tři roky. Klub tím dává jasně najevo, že úspěšná éra realizačního týmu má pokračovat.

Enrique Iglesias a Anna Kournikova přivítali na světě čtvrté dítě

Zpěvák Enrique Iglesias a bývalá tenistka Anna Kournikova mají velký důvod k oslavě. Do jejich už tak početné domácnosti přibylo čtvrté dítě, které se narodilo 17. prosince. Do světa zprávu oznámili o pár dní později.

Hogwarts Legacy 2 možná přinese multiplayer. Naznačuje to pracovní nabídka vývojářů

Úspěšné RPG Hogwarts Legacy by se v pokračování mohlo výrazně proměnit. Nová pracovní nabídka totiž naznačuje, že Hogwarts Legacy 2 možná vůbec poprvé otevře dveře online multiplayeru a společnému prozkoumávání kouzelnického světa. O tom fanoušci snili už od chvíle, kdy si nasadili v HL1 Moudrý klobouk. 

ChatGPT spustil roční souhrn Year in Review

ChatGPT přidává roční rekapitulaci, která shrne, jak jste aplikaci během roku používali. Ukáže statistiky, nejčastější témata i osobní „archetyp“. Součástí má být také AI obrázek ve stylu pixel artu a drobná ocenění.

Tesla má velký problém. Kliky dveří měly uvěznit lidi v hořících vozech

Vyšetřování agentury Bloomberg přineslo znepokojivá zjištění o bezpečnosti vozů Tesla. Podle nové kapitoly dlouhodobé investigace zemřelo ve Spojených státech nejméně 15 lidí při nehodách, kdy po nárazu nešlo otevřít elektronicky ovládané dveře vozů Tesla. Posádky tak měly zůstat uvězněny uvnitř, často v situacích, kdy automobil začal hořet.

Viterbo, město papežů, je ideálním cílem jednodenního výletu z Říma

Jen osmdesát kilometrů severně od Říma leží město, které si dosud dokázalo uchovat klid a autenticitu. Viterbo nabízí výjimečně zachovalé středověké centrum, silnou papežskou historii i termální prameny, které znali už staří Římané. Ideální cíl pro jednodenní výlet i pomalejší objevování.

Call of Duty: Black Ops 7 už měsíc po vydání zlevnilo až o 50 procent

Ještě před pár lety by něco takového bylo nemyslitelné. Call of Duty: Black Ops 7 vyšlo teprve minulý měsíc, přesto už je v USA k dostání se slevou, která dosahuje až poloviny původní ceny. U prodejce Best Buy se hra krátkodobě prodávala za 35 dolarů, zatímco u většiny dalších obchodníků nyní stojí zhruba 40 dolarů. Sleva platí pro verze na PlayStation 5, PlayStation 4 i konzole Xbox.

Aktivistická skupina tvrdí, že stáhla data ze Spotify

Internetem se šíří zpráva, že někdo ve velkém „vysál“ data ze Spotify. Aktivistická skupina Anna’s Archive mluví o obří databázi metadat a také o milionech hudebních souborů. Spotify potvrzuje neoprávněný přístup a říká, že podezřelé účty už zablokovalo.

Dom Taylor po vyřazení z MS mluví o duševním zdraví a závislostech

Dom Taylor znovu narazil na dopingovou kontrolu a tentokrát to odnesl přímo na mistrovství světa v Londýně. Po výhře v prvním kole přišel pozitivní výsledek a místo dalšího zápasu řeší disciplinární řízení. Na sociálních sítích pak vysvětloval, proč se vrátil k návykovým látkám.

Zemřel James Ransone, představitel Ziggyho z The Wire

Herec James Ransone, známý jako Ziggy Sobotka ze seriálu The Wire, u nás vysílaného jako Špína Baltimoru, a z hororu It Chapter Two, zemřel ve věku 46 let. Zpráva o jeho smrti zasáhla kolegy, fanoušky i filmový svět, který si ho bude spojovat s komplikovanými a zranitelnými postavami.
Reklama

DOPORUČUJEME

Google zkouší možnost změnit adresu na Gmailu

Mít dodnes v mailu přezdívku ze střední může brzy přestat být problém. Google začal nenápadně zavádět funkci, která dovolí změnit stávající adresu končící na @gmail.com na novou, aniž by uživatel přišel o poštu, fotky nebo navázané služby. Zatím se objevuje jen v omezené podobě a v některých jazykových verzích nápovědy.

ChatGPT spustil roční souhrn Year in Review

ChatGPT přidává roční rekapitulaci, která shrne, jak jste aplikaci během roku používali. Ukáže statistiky, nejčastější témata i osobní „archetyp“. Součástí má být také AI obrázek ve stylu pixel artu a drobná ocenění.

Aktivistická skupina tvrdí, že stáhla data ze Spotify

Internetem se šíří zpráva, že někdo ve velkém „vysál“ data ze Spotify. Aktivistická skupina Anna’s Archive mluví o obří databázi metadat a také o milionech hudebních souborů. Spotify potvrzuje neoprávněný přístup a říká, že podezřelé účty už zablokovalo.

Exynos 2600 je první 2nm čip pro smartphony

Samsung představil Exynos 2600 a označuje ho za první 2nm čip pro smartphony. Vzniká na 2nm GAA procesu Samsung Foundry. Firma slibuje hlavně vyšší výkon a lepší chování při dlouhé zátěži díky nové technologii odvodu tepla Heat Path Block.

Google v nové betě Androidu 16 vylepšuje vzhled Pixelů

Google posílá do bety Androidu 16 další drobné změny, které si lidé všimnou hlavně na domovské obrazovce. Pro majitele Pixelů jde spíš o uhlazenější vzhled a pohodlnější ovládání. Současně se v betě objevila i aktualizace grafiky pro řadu Pixel 10.

NEJNOVĚJŠÍ

Transplantace prasečích orgánů by jednou mohly předčit lidské

Prasečí ledviny transplantované lidem už nejsou sci-fi ani vzdálený slib. V USA běží klinická studie, která má ověřit, jestli geneticky upravené orgány dokážou bezpečně fungovat v těle živých pacientů a pomoci vyřešit dlouhodobý nedostatek dárců.

Google zkouší možnost změnit adresu na Gmailu

Mít dodnes v mailu přezdívku ze střední může brzy přestat být problém. Google začal nenápadně zavádět funkci, která dovolí změnit stávající adresu končící na @gmail.com na novou, aniž by uživatel přišel o poštu, fotky nebo navázané služby. Zatím se objevuje jen v omezené podobě a v některých jazykových verzích nápovědy.

Vesmírný vánoční strom NGC 2264 má rozpětí téměř 80 světelných let

Na první pohled to vypadá jako sváteční dekorace zavěšená do temnoty. V Mléčné dráze září oblast plná mladých hvězd, která se skládá do tvaru vánočního stromu. A je tak obří, že by se do ní vešlo několik slunečních soustav vedle sebe v řadách, které by neměly konce.

Práce s generátorem obrázků jí spustila manickou epizodu

Generativní AI umí člověka pohltit i mimo obrazovku. Caitlin Ner popisuje, jak jí dlouhé hodiny s generátory obrázků postupně rozházely vnímání vlastního těla, spánek i psychiku. V jednom bodě se pro ni „lepší“ AI verze sebe sama stala cílem, který už nešlo vypnout. Následoval manický rozjezd a psychóza.

Norský biatlonista Sivert Guttorm Bakken zemřel ve 27 letech

Ještě o víkendu závodil ve Světovém poháru a nic nenasvědčovalo tomu, že půjde o jeho poslední start. Norský biatlonista Sivert Guttorm Bakken byl o dva dny později nalezen mrtvý v hotelovém pokoji v Itálii. Příčina úmrtí zatím zůstává nejasná.
Reklama
Reklama
Reklama