-1.9 C
Czech
Úterý 17. února 2026

15 let stará zranitelnost Pythonu potenciálně ovlivňuje více než 350 000 projektů

Zranitelnost v programovacím jazyce Python, která byla 15 let přehlížena, je nyní opět v centru pozornosti. Ovlivňuje více než 350 000 projektů a může vést ke vzdálenému spuštění kódu. Informoval o tom server The Hacker News.

Reklama

Ovlivněné open source repositáře pokrývají řadu softwarového světa, jako je například umělá inteligence/strojové učení, vývoj webu, vývoj softwaru, bezpečnost a správa IT. Bezpečnostní problém, který byl odhalen v roce 2007, je označen jako CVE-2007-4559 a nikdy nebyl opraven. Jediným zmírněním je upozornění v dokumentaci pro vývojáře.

Zranitelnost je známá přes 15 let

Zranitelnost se nachází v balíčku tarfile v jazyce Python. A to v kódu, který používá nesanitizovanou funkci tarfile.extract() nebo vestavěné výchozí nastavení tarfile.extractall(). Jedná se o chybu procházení cest, která útočníkovi umožňuje přepsat libovolné soubory.

Technické podrobnosti k CVE-2007-4559 jsou k dispozici od prvního nahlášení v srpnu 2007. „Zranitelnost je v podstatě následující: Pokud zabalíte soubor /../../../../../../etc/passwd“ a pak ho správce rozbalí, /etc/passwd se přepíše,“ vysvětlil tehdy Matejek.

Reklama

Začátkem tohoto roku při zkoumání jiného bezpečnostního problému byl CVE-2007-4559 znovu objeven výzkumníkem společnosti Trellix. „Nenapsání bezpečnostního kódu pro úpravu členských souborů před voláním tarfile.extract() nebo tarfile.extractall() má za následek zranitelnost typu directory traversal, která umožňuje přístup k souborovému systému.“ uvedl Charles McFarland, výzkumník zranitelností v týmu Trellix Advanced Threat Research.

Zjednodušeně řečeno, útočník může tuto slabinu zneužít nahráním škodlivého tar souboru. Ten dokáže uniknout z adresáře, do kterého má být extrahován, a dosáhnout spuštění kódu, což mu umožní potenciálně převzít kontrolu nad cílovým zařízením.

„Nikdy neextrahujte archivy z nedůvěryhodných zdrojů bez předchozí kontroly,“ píše se v dokumentaci jazyka Python k souboru tarfile. „Je možné, že soubory jsou vytvořeny mimo cestu, např. členy, které mají absolutní názvy začínající na ‚/‘ nebo názvy souborů se dvěma tečkami ‚..‘.“

Při analýze dopadu výzkumníci společnosti Trellix zjistili, že zranitelnost se vyskytuje v tisících softwarových projektech. Výzkumníci vybrali sadu 257 repositářů, u nichž je pravděpodobnější, že obsahují zranitelný kód, a ručně zkontrolovali 175 z nich, zda jsou postiženy. Tím zjistili, že 61 % z nich je zranitelných.

Na základě 61% míry zranitelnosti ověřené ručně společnost Trellix se odhaduje, že existuje více než 350 000 zranitelných úložišť. Mnohé z nich využívají nástroje strojového učení (např. GitHub Copilot), které pomáhají vývojářům rychleji dokončit projekt.

Reklama

Sledujte nás na sítích

Prognóza posouvá Apple AR brýle k roku 2028

Apple sice dál prodává Vision Pro, ale pozornost se zjevně přesouvá k lehčímu formátu. Nová prognóza teď přidává konkrétní okno, kdy by se mohly ukázat dlouho probírané Apple AR brýle.

Curleři na olympiádě v Cortině porazili Německo a dočkali se první výhry

Čeští curleři vybojovali na olympijském turnaji v Cortině d’Ampezzo první vítězství, Německo porazili 9:7. Tým skipa Lukáše Klímy otočil zápas, v němž už prohrával o tři body, a ukončil sérii porážek.

Závodní Ferrari na značkách? Zamaskovaný prototyp naznačuje extrémní 296 Challenge Stradale

Zatímco fanoušci netrpělivě vyhlížejí elektrické Ferrari Luce, v Maranellu se zjevně chystá i něco pro milovníky spalovacích motorů. Na veřejných silnicích se objevil silně maskovaný prototyp, který působí spíš jako závodní speciál než běžné silniční auto. Vše nasvědčuje tomu, že Ferrari testuje extrémní verzi vycházející z modelu 296, pravděpodobně připravovaný 296 Challenge Stradale.

Ve věku 95 let zemřel Robert Duvall, nezapomenutelný Tom Hagen z filmu Kmotr

Hollywood přišel o jednu z nejvýraznějších hereckých osobností druhé poloviny 20. století. Robert Duvall, držitel Oscara a tvář filmů jako Kmotr nebo Apokalypsa, zemřel ve věku 95 let. Za sebou zanechal desítky rolí, které definovaly americkou kinematografii.

Harry Styles bude kurátorem londýnského Meltdown Festivalu

Harry Styles si přidává další roli. Popová hvězda převezme post kurátora prestižního londýnského festivalu Meltdown a zároveň na něm vystoupí. Akce se letos koná při významném výročí Southbank Centre a slibuje kombinaci velkých jmen i nových talentů.

Konec vesmíru může přijít dřív, než se čekalo

Vesmír se už 13,8 miliardy let rozpíná. Nová měření temné energie ale naznačují, že to nemusí pokračovat navždy. Podle výpočtů fyzika z Cornellovy univerzity by se jednou mohl proces otočit a všechno by nakonec spadlo zpátky do jediného bodu.

Keanu Reeves se vrací jako John Wick. Saber Interactive chystá novou akční hru podle slavné filmové série

Během prezentace Sony State of Play došlo k odhalení nového projektu ze světa akční série John Wick. Studio Saber Interactive oficiálně potvrdilo vývoj zatím nepojmenované hry, která nabídne nejen originální příběh zasazený do filmového světa, ale také návrat Keanu Reevese v ikonické roli legendárního zabijáka.

Ticho, které bolí. Tohle místo tichem neléčí, ale svírá

Každý občas potřebuje ticho. Co když se však jinak posvátné ticho stane nesnesitelným hlukem? Co když vás přiměje slyšet vlastní myšlenky, praskání kloubů, bušení srdce a proudění krevního oběhu? Jaké štěstí, že se anechoické komory nepoužívají jako mučící nástroj. Lidé, kteří v nich zkouší vydržet co nejdéle, většinou nevydrží déle než půl hodiny a mají pocit, že se zblázní.

Tři dny ve Fesu. Prozkoumáte největší marockou medinu i místní chutě

Fes je kulturní a duchovní srdce Maroka, které umí návštěvníky okouzlit i zahltit. Během tří dnů ho můžete prozkoumat s následujícím jednoduchým plánem: nejdřív se zorientovat, pak přidat výlet a nakonec zpomalit v hammamu a u jídla.

Americká armáda měla při operaci ve Venezuele využít AI Claude

Při operaci americké armády ve Venezuele, jejímž cílem měl být únos prezidenta Nicoláse Madura, se měl objevit i jazykový model Claude od společnosti Anthropic. Jde o další signál, že umělá inteligence už neproniká jen do kanceláří a call center, ale i do vojenských rozhodovacích procesů.

QuitGPT vyzývá k rušení předplatného ChatGPT

Na sociálních sítích se v únoru rozjela kampaň QuitGPT, která nabádá lidi, aby zrušili placené tarify ChatGPT, smazali aplikaci a přešli ke konkurenci. Nejde o protest kvůli výpadkům nebo změnám ve službě, hlavní roli hrají politika, etika a otázka, kdo stojí za nástrojem, který používají miliony lidí.

Hvězda v Andromedě zhasla a zůstala po ní čerstvá černá díra

Jedna z nejjasnějších hvězd v galaxii Andromeda se během pár let vytratila z dohledu. Žádný ohňostroj v podobě supernovy, žádná dramatická exploze, jen pozvolné kosmické zhasnutí. Astronomové teď popisují, že hvězda se tiše zhroutila do černé díry a její okolí dál slabě září v infračerveném světle.

Jílek má olympijské zlato

Rychlobruslař Metoděj Jílek vyhrál na zimních olympijských hrách závod na 10 000 metrů a přidal pro Česko další cenný kov. Po stříbru z pětky tak během jednoho týdne získal druhou olympijskou medaili.

Adamczyková vybojovala na olympiádě stříbro

Česká výprava má na zimních hrách v Itálii třetí medaili. Eva Adamczyková dojela ve finále snowboardcrossu v Livignu druhá, od zlata ji dělily čtyři setiny sekundy. V programu dne zaujalo i další Klaebovo vítězství v běhu na lyžích a solidní umístění českých reprezentantů.

Porsche Macan GTS Electric. SUV, které přidává emoce i výkon

Přestože se tempo růstu elektromobility v poslední době zpomalilo a řada výrobců přehodnocuje své plány, Porsche pokračuje v rozšiřování své elektrické nabídky. Nový Macan GTS Electric pro modelový rok 2026 je už pátou variantou elektrického kompaktního SUV značky a zároveň verzí, která klade největší důraz na sportovní charakter.
Reklama

DOPORUČUJEME

Prognóza posouvá Apple AR brýle k roku 2028

Apple sice dál prodává Vision Pro, ale pozornost se zjevně přesouvá k lehčímu formátu. Nová prognóza teď přidává konkrétní okno, kdy by se mohly ukázat dlouho probírané Apple AR brýle.

Americká armáda měla při operaci ve Venezuele využít AI Claude

Při operaci americké armády ve Venezuele, jejímž cílem měl být únos prezidenta Nicoláse Madura, se měl objevit i jazykový model Claude od společnosti Anthropic. Jde o další signál, že umělá inteligence už neproniká jen do kanceláří a call center, ale i do vojenských rozhodovacích procesů.

QuitGPT vyzývá k rušení předplatného ChatGPT

Na sociálních sítích se v únoru rozjela kampaň QuitGPT, která nabádá lidi, aby zrušili placené tarify ChatGPT, smazali aplikaci a přešli ke konkurenci. Nejde o protest kvůli výpadkům nebo změnám ve službě, hlavní roli hrají politika, etika a otázka, kdo stojí za nástrojem, který používají miliony lidí.

Přepracovaná Siri má další potíže, Apple mění plán aktualizací

Apple dál posouvá slíbenou proměnu Siri směrem k osobnějšímu a chytřejšímu asistentovi. Funkce, které měly dorazit už s iOS 26.4 v březnu 2026, se mají rozložit do pozdějších verzí systému, část z nich až do iOS 27.

Samsung ukáže řadu Galaxy S26 už 25. února

Samsung 25. února představí novou řadu smartphonů Galaxy S26. Firma láká hlavně na funkce postavené na umělé inteligenci a na to, že má být součástí běžného používání hned od prvního zapnutí.

NEJNOVĚJŠÍ

Prognóza posouvá Apple AR brýle k roku 2028

Apple sice dál prodává Vision Pro, ale pozornost se zjevně přesouvá k lehčímu formátu. Nová prognóza teď přidává konkrétní okno, kdy by se mohly ukázat dlouho probírané Apple AR brýle.

Curleři na olympiádě v Cortině porazili Německo a dočkali se první výhry

Čeští curleři vybojovali na olympijském turnaji v Cortině d’Ampezzo první vítězství, Německo porazili 9:7. Tým skipa Lukáše Klímy otočil zápas, v němž už prohrával o tři body, a ukončil sérii porážek.

Závodní Ferrari na značkách? Zamaskovaný prototyp naznačuje extrémní 296 Challenge Stradale

Zatímco fanoušci netrpělivě vyhlížejí elektrické Ferrari Luce, v Maranellu se zjevně chystá i něco pro milovníky spalovacích motorů. Na veřejných silnicích se objevil silně maskovaný prototyp, který působí spíš jako závodní speciál než běžné silniční auto. Vše nasvědčuje tomu, že Ferrari testuje extrémní verzi vycházející z modelu 296, pravděpodobně připravovaný 296 Challenge Stradale.

Ve věku 95 let zemřel Robert Duvall, nezapomenutelný Tom Hagen z filmu Kmotr

Hollywood přišel o jednu z nejvýraznějších hereckých osobností druhé poloviny 20. století. Robert Duvall, držitel Oscara a tvář filmů jako Kmotr nebo Apokalypsa, zemřel ve věku 95 let. Za sebou zanechal desítky rolí, které definovaly americkou kinematografii.

Harry Styles bude kurátorem londýnského Meltdown Festivalu

Harry Styles si přidává další roli. Popová hvězda převezme post kurátora prestižního londýnského festivalu Meltdown a zároveň na něm vystoupí. Akce se letos koná při významném výročí Southbank Centre a slibuje kombinaci velkých jmen i nových talentů.
Reklama
Reklama
Reklama