0.5 C
Czech
Pátek 6. února 2026

15 let stará zranitelnost Pythonu potenciálně ovlivňuje více než 350 000 projektů

Zranitelnost v programovacím jazyce Python, která byla 15 let přehlížena, je nyní opět v centru pozornosti. Ovlivňuje více než 350 000 projektů a může vést ke vzdálenému spuštění kódu. Informoval o tom server The Hacker News.

Reklama

Ovlivněné open source repositáře pokrývají řadu softwarového světa, jako je například umělá inteligence/strojové učení, vývoj webu, vývoj softwaru, bezpečnost a správa IT. Bezpečnostní problém, který byl odhalen v roce 2007, je označen jako CVE-2007-4559 a nikdy nebyl opraven. Jediným zmírněním je upozornění v dokumentaci pro vývojáře.

Zranitelnost je známá přes 15 let

Zranitelnost se nachází v balíčku tarfile v jazyce Python. A to v kódu, který používá nesanitizovanou funkci tarfile.extract() nebo vestavěné výchozí nastavení tarfile.extractall(). Jedná se o chybu procházení cest, která útočníkovi umožňuje přepsat libovolné soubory.

Technické podrobnosti k CVE-2007-4559 jsou k dispozici od prvního nahlášení v srpnu 2007. „Zranitelnost je v podstatě následující: Pokud zabalíte soubor /../../../../../../etc/passwd“ a pak ho správce rozbalí, /etc/passwd se přepíše,“ vysvětlil tehdy Matejek.

Reklama

Začátkem tohoto roku při zkoumání jiného bezpečnostního problému byl CVE-2007-4559 znovu objeven výzkumníkem společnosti Trellix. „Nenapsání bezpečnostního kódu pro úpravu členských souborů před voláním tarfile.extract() nebo tarfile.extractall() má za následek zranitelnost typu directory traversal, která umožňuje přístup k souborovému systému.“ uvedl Charles McFarland, výzkumník zranitelností v týmu Trellix Advanced Threat Research.

Zjednodušeně řečeno, útočník může tuto slabinu zneužít nahráním škodlivého tar souboru. Ten dokáže uniknout z adresáře, do kterého má být extrahován, a dosáhnout spuštění kódu, což mu umožní potenciálně převzít kontrolu nad cílovým zařízením.

„Nikdy neextrahujte archivy z nedůvěryhodných zdrojů bez předchozí kontroly,“ píše se v dokumentaci jazyka Python k souboru tarfile. „Je možné, že soubory jsou vytvořeny mimo cestu, např. členy, které mají absolutní názvy začínající na ‚/‘ nebo názvy souborů se dvěma tečkami ‚..‘.“

Při analýze dopadu výzkumníci společnosti Trellix zjistili, že zranitelnost se vyskytuje v tisících softwarových projektech. Výzkumníci vybrali sadu 257 repositářů, u nichž je pravděpodobnější, že obsahují zranitelný kód, a ručně zkontrolovali 175 z nich, zda jsou postiženy. Tím zjistili, že 61 % z nich je zranitelných.

Na základě 61% míry zranitelnosti ověřené ručně společnost Trellix se odhaduje, že existuje více než 350 000 zranitelných úložišť. Mnohé z nich využívají nástroje strojového učení (např. GitHub Copilot), které pomáhají vývojářům rychleji dokončit projekt.

Reklama

Sledujte nás na sítích

Google ukázal Pixel 10a a odtajnil datum předprodeje

Google potvrdil příchod telefonu Pixel 10a krátkým videoteaserem a rovnou přidal i konkrétní datum, kdy se novinka začne prodávat v předobjednávkách.

Razie a veřejné popravy. Sledování Squid Game v KLDR může stát život

Squid Game (Hra na oliheň) je jednou z nejpopulárnějších sérií současnosti. Antiutopická kritika společnosti však může diváka v Severní Koreji stát peníze, svobodu či život. Lidskoprávní organizace Amnesty International odhalila, že za dystopií nemusíme do fiktivních světů na Netflixu. Stačí se podívat na KLDR.

Nintendo Switch se zapsal do historie. Stal se nejprodávanější konzolí Nintenda všech dob

Nintendo dosáhlo dalšího historického milníku. Konzole Nintendo Switch se oficiálně stala nejprodávanějším herním systémem v historii společnosti a po více než dvaceti letech sesadila z čela legendární Nintendo DS. Dlouhodobý rekord, který se zdál téměř nepřekonatelný, tak definitivně padl.

Bejlek vyřadila Ostapenko a je ve čtvrtfinále v Abú Zabí

Sára Bejlek si na turnaji v Abú Zabí připsala největší výhru kariéry. Ve druhém kole porazila grandslamovou šampionku Jelenu Ostapenko 6:4 a 6:3 a poprvé postoupila do čtvrtfinále na akci kategorie WTA 500.

Toyota Tacoma s manuálem. Poslední pickup pro řidiče, kteří se ještě chtějí bavit

Toyota Tacoma s manuální převodovkou dnes působí skoro jako zjevení. V době, kdy se i sportovní auta hrdě chlubí tím, že „už umí řadit sama“, zůstává Tacoma posledním pickupem na trhu, který si můžete objednat se třemi pedály a klasickou šestistupňovou skříní. Po odchodu manuálního Jeepu Gladiator tak Toyota zůstala úplně sama. A tím vysílá jasný signál. Na nadšence se tu ještě nezapomnělo.

Jak chutná historie. Odborníci otevřeli 150 let starou lahev piva

Archeologové v Utahu objevili doslova časovou kapsli z období Divokého západu –⁠⁠⁠⁠⁠⁠ 150 let starou láhev s alkoholem. Na identifikaci nápoje pracují místní palírníci, podle nichž jde zřejmě o pivo. Dokonce ho ochutnali.

Barevný thajský dezert khanom chan je symbolem štěstí a úspěchu

Na první pohled zaujme barvami, na druhý významem. Tradiční thajský dezert khanom chan není jen sladkost, ale i symbol štěstí, růstu a prosperity. V Thajsku ho lidé připravují při důležitých životních událostech a pro mnoho místních má hlubší smysl než běžné dezerty.

Krasobruslař přišel těsně před olympiádou o hudbu z Mimoňů

Španělský krasobruslař Tomas-Llorenç Guarino Sabaté musel těsně před olympiádou v Miláně řešit nepříjemné překvapení. Pro krátký program už nesmí použít hudbu z filmů o Mimoních, protože držitelé práv nedali souhlas pro olympijské použití.

Film Michael přiblíží život krále popu. Hlavní roli ztvární jeho synovec Jaafar Jackson

Michael Jackson se vrací na filmové plátno v očekávaném životopisném snímku, který slibuje pohled na jeho cestu od dětského talentu až po status globální ikony. Nový trailer naznačuje velkolepou podívanou i osobní momenty, které formovaly jednoho z nejznámějších umělců historie.

Klasický Warzone je zpět. Fanoušci po letech oživili legendární Verdansk

Původní Warzone, tedy verze, na kterou miliony hráčů s nostalgií vzpomínají, je znovu hratelný online. Díky několikaleté práci fanouškovské komunity se podařilo obnovit podobu hry z roku 2021, kterou mnozí považují za zlatou éru battle royale režimu Call of Duty.

Péče o vnoučata může chránit paměť a jazykové schopnosti

Být babičkou nebo dědou na plný úvazek umí být náročné, ale zároveň to může přinést nečekaný bonus. Nová data naznačují, že zapojení do péče o vnoučata souvisí s lepší pamětí a jazykovými schopnostmi ve vyšším věku.

Skládací iPhone má být pro Apple začátek větší změny

Apple se po letech spekulací zřejmě blíží ke svému prvnímu skládacímu iPhonu a už teď se mluví i o dalších variantách. Nejde jen o efektní novinku do vitríny, ale o pokus otevřít novou kategorii, kterou si firma bude chtít postupně rozkreslit do více velikostí a tvarů.

Bad Bunny přepsal dějiny Grammy a vítězství věnoval lidem, kteří opustili svou vlast

Bad Bunny se stal jednou z největších hvězd letošních Grammy a jeho vítězství se zapíše do dějin. Poprvé v historii totiž cenu za Album roku získalo španělsky zpívané album. Portorický hudebník svůj triumf věnoval lidem, kteří museli opustit domov, aby mohli jít za svými sny.

Elektrický Cayenne Turbo mění pravidla hry. Porsche ale sází na všechny karty

Elektrický Porsche Cayenne Turbo vstupuje na scénu s výkonem 1140 koní, zrychlením pod tři sekundy a technikou, která popírá hmotnost téměř tří tun. Přesto Porsche zůstává opatrné. V Bratislavě vyrábí elektrickou, hybridní i spalovací verzi souběžně a čeká, jaký směr si vybere trh.

Slavia v Pardubicích dál čeká na výhru a ztratila náskok

Slavia vstoupila do jarní části ligy remízou 1:1 v Pardubicích a znovu doplatila na oslabení. Vedla už od 6. minuty po gólu Lukáše Provoda, jenže od 15. minuty hrála bez vyloučeného Oscara Dorleyho.
Reklama

DOPORUČUJEME

Google ukázal Pixel 10a a odtajnil datum předprodeje

Google potvrdil příchod telefonu Pixel 10a krátkým videoteaserem a rovnou přidal i konkrétní datum, kdy se novinka začne prodávat v předobjednávkách.

Skládací iPhone má být pro Apple začátek větší změny

Apple se po letech spekulací zřejmě blíží ke svému prvnímu skládacímu iPhonu a už teď se mluví i o dalších variantách. Nejde jen o efektní novinku do vitríny, ale o pokus otevřít novou kategorii, kterou si firma bude chtít postupně rozkreslit do více velikostí a tvarů.

USB doplňky do auta, které využijí port lépe než jen na nabíjení

USB porty se v autech zabydlely už v polovině nultých let a dlouho sloužily hlavně jako zásuvka na nabíječku. Dnes zvládnou víc, často i rychlejší dobíjení, a hlavně se kolem nich vyrojila hromada drobných zařízení, která umí zpříjemnit cestu nebo přidat funkce, které starší auta nemají.

Únik ukazuje finální design řady Galaxy S26

Řada Galaxy S26 má podle nejnovějších „oficiálně“ působících obrázků dorazit už koncem února a vypadá to, že Samsung sází na jemnější, sjednocenější design. V oběhu jsou snímky všech tří modelů v ochranných pouzdrech, které prozrazují hlavní změny na zádech i na hranách. Nejvíc se mění modul fotoaparátů a svébytně se posouvá i Ultra, který se dál vzdaluje hranatějšímu stylu řady Note.

iPad může brzy přestat být pro mnoho lidí nutný

iPad je pro Apple dlouhodobě klíčové zařízení, jenže brzy může část uživatelů zjistit, že tablet vlastně nepotřebují. Ve hře je první skládací iPhone a také MacBook Pro s dotykovým OLED displejem. Pokud se tyhle produkty objeví, iPad nejspíš nezmizí, ale jeho význam může postupně klesat.

NEJNOVĚJŠÍ

Google ukázal Pixel 10a a odtajnil datum předprodeje

Google potvrdil příchod telefonu Pixel 10a krátkým videoteaserem a rovnou přidal i konkrétní datum, kdy se novinka začne prodávat v předobjednávkách.

Razie a veřejné popravy. Sledování Squid Game v KLDR může stát život

Squid Game (Hra na oliheň) je jednou z nejpopulárnějších sérií současnosti. Antiutopická kritika společnosti však může diváka v Severní Koreji stát peníze, svobodu či život. Lidskoprávní organizace Amnesty International odhalila, že za dystopií nemusíme do fiktivních světů na Netflixu. Stačí se podívat na KLDR.

Nintendo Switch se zapsal do historie. Stal se nejprodávanější konzolí Nintenda všech dob

Nintendo dosáhlo dalšího historického milníku. Konzole Nintendo Switch se oficiálně stala nejprodávanějším herním systémem v historii společnosti a po více než dvaceti letech sesadila z čela legendární Nintendo DS. Dlouhodobý rekord, který se zdál téměř nepřekonatelný, tak definitivně padl.

Bejlek vyřadila Ostapenko a je ve čtvrtfinále v Abú Zabí

Sára Bejlek si na turnaji v Abú Zabí připsala největší výhru kariéry. Ve druhém kole porazila grandslamovou šampionku Jelenu Ostapenko 6:4 a 6:3 a poprvé postoupila do čtvrtfinále na akci kategorie WTA 500.

Toyota Tacoma s manuálem. Poslední pickup pro řidiče, kteří se ještě chtějí bavit

Toyota Tacoma s manuální převodovkou dnes působí skoro jako zjevení. V době, kdy se i sportovní auta hrdě chlubí tím, že „už umí řadit sama“, zůstává Tacoma posledním pickupem na trhu, který si můžete objednat se třemi pedály a klasickou šestistupňovou skříní. Po odchodu manuálního Jeepu Gladiator tak Toyota zůstala úplně sama. A tím vysílá jasný signál. Na nadšence se tu ještě nezapomnělo.
Reklama
Reklama
Reklama