5.4 C
Czech
Pátek 10. dubna 2026

15 let stará zranitelnost Pythonu potenciálně ovlivňuje více než 350 000 projektů

Zranitelnost v programovacím jazyce Python, která byla 15 let přehlížena, je nyní opět v centru pozornosti. Ovlivňuje více než 350 000 projektů a může vést ke vzdálenému spuštění kódu. Informoval o tom server The Hacker News.

Reklama

Ovlivněné open source repositáře pokrývají řadu softwarového světa, jako je například umělá inteligence/strojové učení, vývoj webu, vývoj softwaru, bezpečnost a správa IT. Bezpečnostní problém, který byl odhalen v roce 2007, je označen jako CVE-2007-4559 a nikdy nebyl opraven. Jediným zmírněním je upozornění v dokumentaci pro vývojáře.

Zranitelnost je známá přes 15 let

Zranitelnost se nachází v balíčku tarfile v jazyce Python. A to v kódu, který používá nesanitizovanou funkci tarfile.extract() nebo vestavěné výchozí nastavení tarfile.extractall(). Jedná se o chybu procházení cest, která útočníkovi umožňuje přepsat libovolné soubory.

Technické podrobnosti k CVE-2007-4559 jsou k dispozici od prvního nahlášení v srpnu 2007. „Zranitelnost je v podstatě následující: Pokud zabalíte soubor /../../../../../../etc/passwd“ a pak ho správce rozbalí, /etc/passwd se přepíše,“ vysvětlil tehdy Matejek.

Reklama

Začátkem tohoto roku při zkoumání jiného bezpečnostního problému byl CVE-2007-4559 znovu objeven výzkumníkem společnosti Trellix. „Nenapsání bezpečnostního kódu pro úpravu členských souborů před voláním tarfile.extract() nebo tarfile.extractall() má za následek zranitelnost typu directory traversal, která umožňuje přístup k souborovému systému.“ uvedl Charles McFarland, výzkumník zranitelností v týmu Trellix Advanced Threat Research.

Zjednodušeně řečeno, útočník může tuto slabinu zneužít nahráním škodlivého tar souboru. Ten dokáže uniknout z adresáře, do kterého má být extrahován, a dosáhnout spuštění kódu, což mu umožní potenciálně převzít kontrolu nad cílovým zařízením.

„Nikdy neextrahujte archivy z nedůvěryhodných zdrojů bez předchozí kontroly,“ píše se v dokumentaci jazyka Python k souboru tarfile. „Je možné, že soubory jsou vytvořeny mimo cestu, např. členy, které mají absolutní názvy začínající na ‚/‘ nebo názvy souborů se dvěma tečkami ‚..‘.“

Při analýze dopadu výzkumníci společnosti Trellix zjistili, že zranitelnost se vyskytuje v tisících softwarových projektech. Výzkumníci vybrali sadu 257 repositářů, u nichž je pravděpodobnější, že obsahují zranitelný kód, a ručně zkontrolovali 175 z nich, zda jsou postiženy. Tím zjistili, že 61 % z nich je zranitelných.

Na základě 61% míry zranitelnosti ověřené ručně společnost Trellix se odhaduje, že existuje více než 350 000 zranitelných úložišť. Mnohé z nich využívají nástroje strojového učení (např. GitHub Copilot), které pomáhají vývojářům rychleji dokončit projekt.

Reklama

Sledujte nás na sítích

Volkswagen končí s ID.4 v USA. Přichází nová éra a možná i dlouho očekávaný pickup

Německá automobilka přehodnocuje svou strategii na americkém trhu. Elektrické SUV ID.4 končí ve výrobě, zatímco Volkswagen naznačuje příchod nového modelu šitého na míru USA. Ve hře je i pickup, o kterém se mluví už roky.

Instagram nově umožňuje upravovat komentáře

Instagram přidal funkci, na kterou uživatelé čekali roky. Nově je možné upravovat vlastní komentáře i po zveřejnění, takže kvůli překlepu nebo nešikovné formulaci už nebude nutné příspěvek mazat a psát znovu.

Šéf PUBG rozvířil debatu o AI ve hrách: Původ grafiky není rozhodující, hlavní je zábava

Používání umělé inteligence ve vývoji her dál rozděluje komunitu. Zatímco někteří volají po transparentnosti a „lidském doteku“, šéf PUBG Studios naznačil, že rozhodující je jediné, a to kvalitní gameplay.

Chaos kolem vstupenek na MS ve fotbale 2026 rozčílil fanoušky

Fanoušci fotbalu zažili další zklamání při snaze získat vstupenky na mistrovství světa 2026 v USA, Kanadě a Mexiku. Poslední prodejní fáze se změnila v chaos. Lidé čekali dlouhé minuty ve frontě, která je nakonec dovedla na špatné místo. Mnozí přišli o šanci koupit lístky.

Cannes 2026 odhalilo program a sází na autorské filmy

Filmový festival v Cannes letos ukazuje jasný směr. Méně hollywoodských hvězd, více osobitých příběhů a výrazných tvůrců z celého světa.

Z vojenské základny na horské středisko. Andermatt je hitem švýcarských Alp

Švýcarská vesnice Andermatt leží v srdci Alp a nabízí kombinaci horské přírody, sportu a kvalitní gastronomie. Dříve sloužila jako vojenská základna, dnes působí jako moderní horské středisko.

Jak by vypadala smrt ve vesmíru? Konec by nenastal hned

Tuto otázku si položil asi každý milovník sci-fi žánru. Jak by ve skutečnosti vypadala smrt ve vesmíru? Představte si, že jste astronaut na misi. Kosmická loď se dostane mezi úlomky asteroidů a provede nečekaný manévr. A vy vypadnete z přechodové komory. Smrt by byla horší než ve filmech.

Google chce ovládnout palubní systémy. Představil platformu pro auta budoucnosti

Nový operační systém od Googlu slibuje sjednocení automobilového softwaru i hlubší kontrolu nad funkcemi vozu. Automobilkám má ulehčit vývoj, zároveň ale může setřít jejich jedinečnost.

George Clooney ostře kritizuje Donalda Trumpa kvůli Íránu

Hollywoodská hvězda znovu vstupuje do politiky. George Clooney se pustil do ostré kritiky Donalda Trumpa a jeho výroků o Íránu. Tentokrát ale nejde jen o osobní spor.

Král Karel a Cartier dávají šanci nové generaci hodinářů

Luxusní značka šperků a hodinek a královská nadace spojují síly. Vzniká program, který otevírá dveře do světa precizního řemesla a dává šanci těm, kteří chtějí tvořit skutečné hodinářské umění.

Medveděv se v Monte Carlu zhroutil a utrpěl nejhorší porážku kariéry

Daniil Medveděv zažil v Monte Carlu jeden z nejhorších dnů své kariéry. V utkání proti Matteo Berrettini naprosto odešel. Prohrál 0:6, 0:6 a poprvé v životě inkasoval takzvaný double bagel.

Základny a mimozemšťané. Mýty o odvrácené straně Měsíce

Mise Artemis II se blíží ke svému konci. Posádka kosmické lodi Orion úspěšně obletěla Měsíc a učinila tak významný krok k návratu člověka na naši přirozenou družici –⁠⁠⁠⁠⁠⁠ konkrétně na její odvrácenou stranu. Ta je přitom dlouhodobě předmětem konspiračních teorií. Skrývají se tam mimozemšťané?

Hyundai mění směr. Nové koncepty Venus a Earth naznačily designovou revoluci

Jihokorejská automobilka naznačuje odklon od ikonického „pixelového“ stylu modelů Ioniq. Dvojice tajemných konceptů Venus a Earth ukazuje čistší linie, jednodušší LED světla a možná i novou kapitolu elektrické identity značky.

WhatsApp vylepšil CarPlay pro všechny uživatele iPhonů

WhatsApp rozšiřuje své možnosti v CarPlay a nová verze už je dostupná všem uživatelům iPhonů. Aplikace se tak posouvá od jednoduchého hlasového ovládání k plnohodnotnějšímu prostředí přímo v palubním systému auta.

Blizzard ustoupil kritice. Hrdinka Anran z Overwatch se zásadně proměnila

Komunita hráčů Overwatch si stěžovala na nesoulad mezi filmovou a herní podobou nové hrdinky Anran. Vývojáři z Blizzardu zareagovali a pro druhou sezónu připravili výrazný redesign.
Reklama

DOPORUČUJEME

Instagram nově umožňuje upravovat komentáře

Instagram přidal funkci, na kterou uživatelé čekali roky. Nově je možné upravovat vlastní komentáře i po zveřejnění, takže kvůli překlepu nebo nešikovné formulaci už nebude nutné příspěvek mazat a psát znovu.

WhatsApp vylepšil CarPlay pro všechny uživatele iPhonů

WhatsApp rozšiřuje své možnosti v CarPlay a nová verze už je dostupná všem uživatelům iPhonů. Aplikace se tak posouvá od jednoduchého hlasového ovládání k plnohodnotnějšímu prostředí přímo v palubním systému auta.

Google Fotky dohánějí rest a přidávají rychlost přehrávání videí

Google do aplikace Fotky na Androidu začal nasazovat funkci, na kterou uživatelé čekali roky. Při přehrávání videí nově půjde měnit rychlost a zpomalit si záběr nebo ho naopak projet rychleji.

Umělá inteligence proniká do zákulisí Hollywoodu

Umělá inteligence se v Hollywoodu zatím neprosazuje jako revoluce, která by okamžitě měnila pravidla hry. Místo toho nenápadně proniká do každodenního provozu, hlavně na nejnižších pozicích. Právě asistenti, kteří čelí rostoucím nárokům a ubývajícím pracovním místům, ji začínají využívat jako nástroj, bez kterého se už často neobejdou.

Google nasadil Gemma 4 jako novou otevřenou AI

Google představil novou generaci svého otevřeného jazykového modelu Gemma 4, která má být dosud nejpokročilejší v této řadě. Model je navržený tak, aby zvládal složitější úkoly, fungoval i bez internetu a běžel přímo na běžném hardwaru, včetně mobilních zařízení.

NEJNOVĚJŠÍ

Volkswagen končí s ID.4 v USA. Přichází nová éra a možná i dlouho očekávaný pickup

Německá automobilka přehodnocuje svou strategii na americkém trhu. Elektrické SUV ID.4 končí ve výrobě, zatímco Volkswagen naznačuje příchod nového modelu šitého na míru USA. Ve hře je i pickup, o kterém se mluví už roky.

Instagram nově umožňuje upravovat komentáře

Instagram přidal funkci, na kterou uživatelé čekali roky. Nově je možné upravovat vlastní komentáře i po zveřejnění, takže kvůli překlepu nebo nešikovné formulaci už nebude nutné příspěvek mazat a psát znovu.

Šéf PUBG rozvířil debatu o AI ve hrách: Původ grafiky není rozhodující, hlavní je zábava

Používání umělé inteligence ve vývoji her dál rozděluje komunitu. Zatímco někteří volají po transparentnosti a „lidském doteku“, šéf PUBG Studios naznačil, že rozhodující je jediné, a to kvalitní gameplay.

Chaos kolem vstupenek na MS ve fotbale 2026 rozčílil fanoušky

Fanoušci fotbalu zažili další zklamání při snaze získat vstupenky na mistrovství světa 2026 v USA, Kanadě a Mexiku. Poslední prodejní fáze se změnila v chaos. Lidé čekali dlouhé minuty ve frontě, která je nakonec dovedla na špatné místo. Mnozí přišli o šanci koupit lístky.

Cannes 2026 odhalilo program a sází na autorské filmy

Filmový festival v Cannes letos ukazuje jasný směr. Méně hollywoodských hvězd, více osobitých příběhů a výrazných tvůrců z celého světa.
Reklama
Reklama
Reklama