8.7 C
Czech
Středa 20. května 2026

15 let stará zranitelnost Pythonu potenciálně ovlivňuje více než 350 000 projektů

Zranitelnost v programovacím jazyce Python, která byla 15 let přehlížena, je nyní opět v centru pozornosti. Ovlivňuje více než 350 000 projektů a může vést ke vzdálenému spuštění kódu. Informoval o tom server The Hacker News.

Reklama

Ovlivněné open source repositáře pokrývají řadu softwarového světa, jako je například umělá inteligence/strojové učení, vývoj webu, vývoj softwaru, bezpečnost a správa IT. Bezpečnostní problém, který byl odhalen v roce 2007, je označen jako CVE-2007-4559 a nikdy nebyl opraven. Jediným zmírněním je upozornění v dokumentaci pro vývojáře.

Zranitelnost je známá přes 15 let

Zranitelnost se nachází v balíčku tarfile v jazyce Python. A to v kódu, který používá nesanitizovanou funkci tarfile.extract() nebo vestavěné výchozí nastavení tarfile.extractall(). Jedná se o chybu procházení cest, která útočníkovi umožňuje přepsat libovolné soubory.

Technické podrobnosti k CVE-2007-4559 jsou k dispozici od prvního nahlášení v srpnu 2007. „Zranitelnost je v podstatě následující: Pokud zabalíte soubor /../../../../../../etc/passwd“ a pak ho správce rozbalí, /etc/passwd se přepíše,“ vysvětlil tehdy Matejek.

Reklama

Začátkem tohoto roku při zkoumání jiného bezpečnostního problému byl CVE-2007-4559 znovu objeven výzkumníkem společnosti Trellix. „Nenapsání bezpečnostního kódu pro úpravu členských souborů před voláním tarfile.extract() nebo tarfile.extractall() má za následek zranitelnost typu directory traversal, která umožňuje přístup k souborovému systému.“ uvedl Charles McFarland, výzkumník zranitelností v týmu Trellix Advanced Threat Research.

Zjednodušeně řečeno, útočník může tuto slabinu zneužít nahráním škodlivého tar souboru. Ten dokáže uniknout z adresáře, do kterého má být extrahován, a dosáhnout spuštění kódu, což mu umožní potenciálně převzít kontrolu nad cílovým zařízením.

„Nikdy neextrahujte archivy z nedůvěryhodných zdrojů bez předchozí kontroly,“ píše se v dokumentaci jazyka Python k souboru tarfile. „Je možné, že soubory jsou vytvořeny mimo cestu, např. členy, které mají absolutní názvy začínající na ‚/‘ nebo názvy souborů se dvěma tečkami ‚..‘.“

Při analýze dopadu výzkumníci společnosti Trellix zjistili, že zranitelnost se vyskytuje v tisících softwarových projektech. Výzkumníci vybrali sadu 257 repositářů, u nichž je pravděpodobnější, že obsahují zranitelný kód, a ručně zkontrolovali 175 z nich, zda jsou postiženy. Tím zjistili, že 61 % z nich je zranitelných.

Na základě 61% míry zranitelnosti ověřené ručně společnost Trellix se odhaduje, že existuje více než 350 000 zranitelných úložišť. Mnohé z nich využívají nástroje strojového učení (např. GitHub Copilot), které pomáhají vývojářům rychleji dokončit projekt.

Reklama

Sledujte nás na sítích

Švédové po porážce s Českem řeší krizi

České vítězství 4:3 nad Švédskem rozvířilo ve švédských médiích velkou debatu. Kritika míří hlavně na obranu, výkon brankáře Magnuse Hellberga i slabou hru pět na pět. Experti navíc tlačí na trenéra Sama Hallama, aby konečně nasadil talentovaného Antona Frondella.

Sony mění strategii. Velké PlayStation tituly už na PC téměř neuvidíme

Po letech postupného vydávání svých největších hitů na PC mění Sony směr. Podle nových informací chce japonský gigant udržet hlavní příběhové exkluzivity výhradně na konzolích PlayStation. Důvodem mají být obavy o sílu značky i klesající význam hardwarových exkluzivit.

Srážka černých děr mohla odhalit stopu temné hmoty

Temná hmota patří k největším záhadám vesmíru. Vědci ji přímo nevidí, ale její gravitační vliv pomáhá vysvětlit chování galaxií. Nový výzkum teď naznačuje, že se její stopa mohla otisknout do gravitační vlny po srážce dvou černých děr.

Mary Celeste: Posádka lodi zmizela beze stopy. Záhada nemá vysvětlení

Moře je plné příběhů o zmizelých lodích. Jednou z největších záhad dodnes zůstává osud plachetnice Mary Celeste, která roku 1872 převážela z New Yorku do italského Janova zásilku alkoholu. Nepoškozené plavidlo bylo nalezeno nedaleko Azorských ostrovů. Po posádce se doslova slehla zem.

Vědci ubrali životu jedno písmeno

Život na Zemi stojí na dvaceti základních aminokyselinách. Tým vědců teď ale ukázal, že aspoň část buněčné mašinerie bakterie může fungovat i s devatenácti. Pomohla jim umělá inteligence, která navrhla, jak přepsat důležité bílkoviny tak, aby se nezhroutily.

Nejneobvyklejší lyžařská střediska na světě

Sjezdovky pod sopkou, lyže nad Středozemním mořem nebo snowboarding v poušti. Lyžování už dávno nepatří jen Alpám nebo Kanadě. Po světě existují desítky netradičních areálů, které lákají hlavně exotickou polohou a neobvyklou atmosférou.

Írán spojil masovou svatbu s vojenskou symbolikou

V Teheránu se konala neobvyklá masová svatba, která spojila romantický obřad s politickou a vojenskou symbolikou. Páry se zapojily do provládní kampaně Jan-Fada, jejíž název se překládá jako „Oběť pro Írán“.

Češi porazili Švédsko a napravili zaváhání se Slovinskem

Čeští hokejisté zvládli na mistrovství světa důležitý zápas. Ve Fribourgu porazili Švédsko 4:3 a po nečekané ztrátě se Slovinskem ukázali výrazně lepší tvář. Národní tým vedl už v první třetině 3:0, poté přežil dlouhé oslabení i švédský tlak a připsal si druhou výhru na turnaji.

Shakira uspěla u soudu. Španělsko jí musí vrátit přes 1,5 miliardy korun

Shakira po letech uspěla ve sporu se španělskými úřady. Soud rozhodl, že část peněz od ní stát vybral neoprávněně a nařídil jejich vrácení i s úroky. Případ, který zpěvačku provázel téměř deset let, tak dostal zásadní obrat.

Češi po dramatu porazili Švédsko a napravili zaváhání se Slovinskem

Čeští hokejisté zvládli na mistrovství světa důležitý zápas. Ve Fribourgu porazili Švédsko 4:3 a po nečekané ztrátě se Slovinskem ukázali výrazně lepší tvář. Národní tým vedl už v první třetině 3:0, poté přežil dlouhé oslabení i švédský tlak a připsal si druhou výhru na turnaji.

GTA 6 mělo původně vyjít mnohem dřív. Šéf Take-Two prozradil rozsah odkladů

Vydání GTA 6 se během vývoje několikrát posunulo, ale teprve nyní vyšlo najevo, jak výrazné zdržení Rockstar skutečně nabral. Podle šéfa společnosti Take-Two Strausse Zelnicka je hra oproti původním plánům opožděná zhruba o rok a půl. Zároveň se stále více potvrzuje, že půjde o nejdražší videohru historie.

Digitální samota: Vztahy s AI jsou škodlivé jako špatné stravování

Moderní technologie nás vzájemně propojují, přesto žijeme v době krize osamělosti a duševního zdraví. Paradoxně sociální sítě, díky nimž jsme každý den v kontaktu s desítkami lidí, nás izolují od společnosti. To samé lze říci o umělé inteligenci (AI), jež měla ulevit od samoty, místo toho ji však zhoršuje. Přesto vztahů s algoritmickými společníky přibývá, napsal odborník na bezpečnost AI Mohit Sewak.

Brabus představil tisícikoňové monstrum s dvanáctiválcem, které vzdává hold zakladateli značky

Brabus posouvá hranice extravagance. Německý úpravce představil model Bodo, extrémní grand tourer s výkonem 1 000 koní, dvanáctiválcem pod kapotou a cenou přesahující milion dolarů. Limitovaná novinka vznikla jako pocta zakladateli společnosti Bodovi Buschmannovi a ukazuje, že Brabus už dávno není jen tunerem Mercedesů.

Vingegaard vyhrál druhou etapu na Giru a před časovkou stáhl ztrátu

Jonas Vingegaard zvládl další důležitý krok při své premiéře na Giru d’Italia. Dánský favorit vyhrál devátou etapu s cílem na Corno alle Scale a připsal si už druhý triumf v letošním ročníku. V závěrečném stoupání setřásl Felixe Galla a znovu ukázal, že v kopcích působí nejjistěji ze všech favoritů. Růžový dres ale dál drží Portugalec Afonso Eulálio. Dobře si vedl také Jan Hirt, který zůstává ve hře o elitní desítku.

Sparta rozhodla v Liberci až v závěru

Sparta zvládla 4. kolo ligové nadstavby ve skupině o titul a vyhrála v Liberci 2:0. Dlouho se hrálo bez branek a bez větších šancí. Pražský tým ale v poslední desetiminutovce dvakrát udeřil a potvrdil druhé místo v tabulce. Liberec zakončí sezonu na šesté příčce.
Reklama

DOPORUČUJEME

Google z Gemini Intelligence dělá výsadu vlajkových lodí

Google chystá novou sadu funkcí Gemini Intelligence, která zamíří jen na malou část telefonů s Androidem. Novinka má zvládat složitější úkoly přímo na zařízení, pracovat na pozadí a pomáhat napříč aplikacemi. Zpočátku se s ní počítá hlavně u nejvýkonnějších modelů od Samsungu a Googlu.

Meta láká na AI úpravy fotek

Meta začala uživatelům Facebooku a Instagramu nabízet nový nástroj pro úpravu fotek pomocí umělé inteligence. Umí vytvářet obrázky podle zadání, animovat profilové fotky nebo měnit pozadí snímků. Zároveň ale vyvolává otázky, kolik osobních dat jsou lidé ochotní podobným službám předat.

Umělá inteligence už pomáhá hackerům s útoky

Google upozornil na první známý případ, kdy kyberzločinci využili umělou inteligenci k nalezení a zneužití dosud neznámé bezpečnostní chyby. Šlo o takzvanou zero-day zranitelnost, tedy slabinu, kterou výrobce softwaru ještě nestihl opravit.

Windows 11 dostane zrychlení po vzoru macOS

Microsoft testuje novou funkci pro Windows 11, která má zrychlit spouštění aplikací a zlepšit odezvu systému. Změna se má projevit hlavně u nabídky Start, kontextových menu, vyskakovacích oken a běžných aplikací.

AirPody s kamerami? Apple je chce využít hlavně pro umělou inteligenci

AirPody s kamerami znějí jako zvláštní nápad, Apple je ale podle zákulisních informací posouvá blíž k výrobě. Nejde o sluchátka na focení ani natáčení. Kamery mají sloužit hlavně umělé inteligenci, aby Siri lépe rozuměla tomu, co má uživatel před sebou.

NEJNOVĚJŠÍ

Švédové po porážce s Českem řeší krizi

České vítězství 4:3 nad Švédskem rozvířilo ve švédských médiích velkou debatu. Kritika míří hlavně na obranu, výkon brankáře Magnuse Hellberga i slabou hru pět na pět. Experti navíc tlačí na trenéra Sama Hallama, aby konečně nasadil talentovaného Antona Frondella.

Sony mění strategii. Velké PlayStation tituly už na PC téměř neuvidíme

Po letech postupného vydávání svých největších hitů na PC mění Sony směr. Podle nových informací chce japonský gigant udržet hlavní příběhové exkluzivity výhradně na konzolích PlayStation. Důvodem mají být obavy o sílu značky i klesající význam hardwarových exkluzivit.

Srážka černých děr mohla odhalit stopu temné hmoty

Temná hmota patří k největším záhadám vesmíru. Vědci ji přímo nevidí, ale její gravitační vliv pomáhá vysvětlit chování galaxií. Nový výzkum teď naznačuje, že se její stopa mohla otisknout do gravitační vlny po srážce dvou černých děr.

Mary Celeste: Posádka lodi zmizela beze stopy. Záhada nemá vysvětlení

Moře je plné příběhů o zmizelých lodích. Jednou z největších záhad dodnes zůstává osud plachetnice Mary Celeste, která roku 1872 převážela z New Yorku do italského Janova zásilku alkoholu. Nepoškozené plavidlo bylo nalezeno nedaleko Azorských ostrovů. Po posádce se doslova slehla zem.

Vědci ubrali životu jedno písmeno

Život na Zemi stojí na dvaceti základních aminokyselinách. Tým vědců teď ale ukázal, že aspoň část buněčné mašinerie bakterie může fungovat i s devatenácti. Pomohla jim umělá inteligence, která navrhla, jak přepsat důležité bílkoviny tak, aby se nezhroutily.
Reklama
Reklama
Reklama