7.7 C
Czech
Pátek 20. března 2026

15 let stará zranitelnost Pythonu potenciálně ovlivňuje více než 350 000 projektů

Zranitelnost v programovacím jazyce Python, která byla 15 let přehlížena, je nyní opět v centru pozornosti. Ovlivňuje více než 350 000 projektů a může vést ke vzdálenému spuštění kódu. Informoval o tom server The Hacker News.

Reklama

Ovlivněné open source repositáře pokrývají řadu softwarového světa, jako je například umělá inteligence/strojové učení, vývoj webu, vývoj softwaru, bezpečnost a správa IT. Bezpečnostní problém, který byl odhalen v roce 2007, je označen jako CVE-2007-4559 a nikdy nebyl opraven. Jediným zmírněním je upozornění v dokumentaci pro vývojáře.

Zranitelnost je známá přes 15 let

Zranitelnost se nachází v balíčku tarfile v jazyce Python. A to v kódu, který používá nesanitizovanou funkci tarfile.extract() nebo vestavěné výchozí nastavení tarfile.extractall(). Jedná se o chybu procházení cest, která útočníkovi umožňuje přepsat libovolné soubory.

Technické podrobnosti k CVE-2007-4559 jsou k dispozici od prvního nahlášení v srpnu 2007. „Zranitelnost je v podstatě následující: Pokud zabalíte soubor /../../../../../../etc/passwd“ a pak ho správce rozbalí, /etc/passwd se přepíše,“ vysvětlil tehdy Matejek.

Reklama

Začátkem tohoto roku při zkoumání jiného bezpečnostního problému byl CVE-2007-4559 znovu objeven výzkumníkem společnosti Trellix. „Nenapsání bezpečnostního kódu pro úpravu členských souborů před voláním tarfile.extract() nebo tarfile.extractall() má za následek zranitelnost typu directory traversal, která umožňuje přístup k souborovému systému.“ uvedl Charles McFarland, výzkumník zranitelností v týmu Trellix Advanced Threat Research.

Zjednodušeně řečeno, útočník může tuto slabinu zneužít nahráním škodlivého tar souboru. Ten dokáže uniknout z adresáře, do kterého má být extrahován, a dosáhnout spuštění kódu, což mu umožní potenciálně převzít kontrolu nad cílovým zařízením.

„Nikdy neextrahujte archivy z nedůvěryhodných zdrojů bez předchozí kontroly,“ píše se v dokumentaci jazyka Python k souboru tarfile. „Je možné, že soubory jsou vytvořeny mimo cestu, např. členy, které mají absolutní názvy začínající na ‚/‘ nebo názvy souborů se dvěma tečkami ‚..‘.“

Při analýze dopadu výzkumníci společnosti Trellix zjistili, že zranitelnost se vyskytuje v tisících softwarových projektech. Výzkumníci vybrali sadu 257 repositářů, u nichž je pravděpodobnější, že obsahují zranitelný kód, a ručně zkontrolovali 175 z nich, zda jsou postiženy. Tím zjistili, že 61 % z nich je zranitelných.

Na základě 61% míry zranitelnosti ověřené ručně společnost Trellix se odhaduje, že existuje více než 350 000 zranitelných úložišť. Mnohé z nich využívají nástroje strojového učení (např. GitHub Copilot), které pomáhají vývojářům rychleji dokončit projekt.

Reklama

Sledujte nás na sítích

Amazon znovu vyvíjí vlastní smartphone

Amazon po více než deseti letech znovu pracuje na vlastním smartphonu. Nový projekt s interním názvem Transformer má stavět na umělé inteligenci, propojení s Alexou a výrazně osobnějším přístupu k mobilním službám.

Crimson Desert se po startu okamžitě dostal mezi nejhranější hry na Steamu

Očekávaný akční hit Crimson Desert sotva dorazil na trh a už přepisuje statistiky. Během několika minut od vydání se zařadil mezi trojici nejhranějších titulů na Steamu a naznačil, že míří na status globálního blockbusteru.

Tim Cook věří, že iPhone čeká dlouhá budoucnost

Generální ředitel společnosti Apple Tim Cook naznačil, že společnost s iPhonem zdaleka nekončí. V rozhovoru z minulého týdne uvedl, že v oblasti vývoje telefonů Apple je stále spousta prostoru pro další vylepšení a že podle jeho názoru zůstane iPhone klíčovým zařízením v digitálním životě uživatelů.

Lucid mění pravidla hry. Levnější SUV, revoluční technika a robotaxi na obzoru

Americká automobilka Lucid odhalila ambiciózní plán, jak prorazit mimo segment luxusních elektromobilů. Chystá trojici dostupnějších SUV na nové platformě a překvapivě i dvoumístné robotaxi. Klíčem má být radikální efektivita, nižší náklady a větší objemy.

Opravdu můžeme cítit chlad v kostech?

S příchodem další vlny chladu se opakuje známý scénář. Někdo vyráží s nadšením na procházku, jiný se raději zachumlá do deky u Netflixu s čajem v ruce. A téměř všichni si stěžují, že „cítí zimu až v kostech“. Má to ale vůbec reálný základ, nebo jde jen o pocit?

Nejkrásnější levády a horské trasy na Madeiře

Madeira patří k nejlepším ostrovům pro pěší turistiku v Evropě. Na malé ploše střídá ostré hřebeny, vlhké vavřínové lesy, dramatické pobřeží i slavné levády, tedy zavlažovací kanály lemované stezkami. Kdo přijíždí poprvé, nemusí řešit stovky tras. Několik osvědčených výšlapů vám ukáže ostrov v celé jeho kráse.

Lisa Kudrow se po 10 letech vrací v seriálu The Comeback

Lisa Kudrow se vrací do role Valerie Cherish, herečky, která se snaží znovu prosadit v neúprosném světě showbyznysu. Nová série přichází po dlouhé pauze a přináší téma, které dnes rezonuje celým Hollywoodem. Zároveň ale uzavírá příběh, který si fanoušci drželi při životě celé roky.

Dobrá zpráva pro milovníky kávy: může prospívat mozku

Ranní káva možná nedělá jen to, že člověka postaví na nohy. Nová dlouhodobá studie naznačuje, že pravidelné pití kávy nebo čaje může souviset s nižším rizikem demence a pomalejším úbytkem kognitivních schopností. Pro milovníky kofeinu je to zpráva, která zní víc než příjemně.

Siniaková po porážce v Miami odcházela z kurtu v slzách

Kateřina Siniaková po povedeném týdnu v Indian Wells skončila v Miami hned v 1. kole. S Camilou Osorio prohrála 1:6, 4:6 a po zápase odcházela z kurtu v slzách.

Šéf Nvidia odmítá kritiku DLSS 5 a hájí revoluci v grafice

Nová generace technologie DLSS 5 od Nvidia vyvolala bouřlivé reakce. Zatímco hráči kritizují změny vizuálního stylu her, CEO Jensen Huang kontroverzi odmítá a tvrdí, že jde o zásadní technologický posun.

Infiniti QX65 přitvrdí. Po debutu dorazí i šestiválec a sportovní DNA

Nové SUV Infiniti QX65 ještě ani oficiálně nevjelo na silnice, a už se rýsuje jeho výkonnější budoucnost. Japonská značka plánuje krátce po uvedení přidat šestiválcový motor a oživit sportovní tradici označení Red Sport.

Letiště, kde piloti prakticky přistávají mezi turisty na pláži

Na světě existuje nespočet pláží, které lákají turisty svou přírodou, historií nebo možnostmi zábavy. Maho Beach na karibském ostrově Svatý Martin ale vyčnívá zcela jiným způsobem. Lidé sem nejezdí jen kvůli tyrkysovému moři a jemnému písku, ale především kvůli letadlům, která jim doslova létají nad hlavami.

Kate Middleton popisuje, jak po rakovině změnila životní styl

Princezna z Walesu se po náročném období vrací do běžného života a otevřeně mluví o změnách, které přinesla její nemoc. Jednou z nich je i nový přístup ke zdraví a každodenním návykům.

Rulík končí u reprezentace a míří do Kladna

Radim Rulík po květnovém mistrovství světa skončí u české hokejové reprezentace a od příští sezony převezme extraligové Kladno. Spekulace z posledních dnů tak dostaly definitivní podobu. Rytíři získají trenéra, který se po práci u národního týmu vrací ke každodennímu klubovému režimu.

Vesmírný teleskop zachytil mlhovinu, která připomíná mozek

Vesmír občas nabídne obrazy, které vypadají skoro až nepříjemně povědomě. Nové snímky z teleskopu Jamese Webba ukázaly mlhovinu PMR 1, která připomíná mozek uzavřený v průsvitné lebce. Právě kvůli tomu dostala přezdívku Odhalená lebka. Nejde ale o žádnou kuriozitu pro pobavení. Astronomové na ní sledují závěrečnou fázi života umírající hvězdy.
Reklama

DOPORUČUJEME

Amazon znovu vyvíjí vlastní smartphone

Amazon po více než deseti letech znovu pracuje na vlastním smartphonu. Nový projekt s interním názvem Transformer má stavět na umělé inteligenci, propojení s Alexou a výrazně osobnějším přístupu k mobilním službám.

Tim Cook věří, že iPhone čeká dlouhá budoucnost

Generální ředitel společnosti Apple Tim Cook naznačil, že společnost s iPhonem zdaleka nekončí. V rozhovoru z minulého týdne uvedl, že v oblasti vývoje telefonů Apple je stále spousta prostoru pro další vylepšení a že podle jeho názoru zůstane iPhone klíčovým zařízením v digitálním životě uživatelů.

Jak si pročistit Instagram a vrátit do feedu obsah, který vás zajímá

Instagram už dávno není jen místem, kde sledujete fotky přátel, cestování nebo oblíbené tvůrce. Feed dnes často zaplavují doporučené příspěvky, influenceři, které neznáte, a obsah, o který jste si vlastně vůbec neřekli. Dobrá zpráva je, že si ho můžete aspoň částečně uklidit a vrátit k tomu, co vás na síti skutečně zajímá.

Apple představil AirPods Max 2

Apple ukázal nová sluchátka AirPods Max 2. Na první pohled se od předchozí verze moc neliší, hlavní změny jsou uvnitř. Největší novinkou je čip H2, díky kterému mají nabídnout lepší potlačení hluku, kvalitnější zvuk a několik funkcí, které dosud u tohoto modelu chyběly.

Instagram zruší šifrované zprávy v chatu

Instagram přestane od 8. května 2026 podporovat šifrované soukromé zprávy. Meta tuto funkci z aplikace stáhne a uživatele, kterých se změna týká, začne upozorňovat přímo v chatu. Kdo si chce své zprávy nebo sdílená média uložit, dostane návod, jak to udělat.

NEJNOVĚJŠÍ

Amazon znovu vyvíjí vlastní smartphone

Amazon po více než deseti letech znovu pracuje na vlastním smartphonu. Nový projekt s interním názvem Transformer má stavět na umělé inteligenci, propojení s Alexou a výrazně osobnějším přístupu k mobilním službám.

Crimson Desert se po startu okamžitě dostal mezi nejhranější hry na Steamu

Očekávaný akční hit Crimson Desert sotva dorazil na trh a už přepisuje statistiky. Během několika minut od vydání se zařadil mezi trojici nejhranějších titulů na Steamu a naznačil, že míří na status globálního blockbusteru.

Tim Cook věří, že iPhone čeká dlouhá budoucnost

Generální ředitel společnosti Apple Tim Cook naznačil, že společnost s iPhonem zdaleka nekončí. V rozhovoru z minulého týdne uvedl, že v oblasti vývoje telefonů Apple je stále spousta prostoru pro další vylepšení a že podle jeho názoru zůstane iPhone klíčovým zařízením v digitálním životě uživatelů.

Lucid mění pravidla hry. Levnější SUV, revoluční technika a robotaxi na obzoru

Americká automobilka Lucid odhalila ambiciózní plán, jak prorazit mimo segment luxusních elektromobilů. Chystá trojici dostupnějších SUV na nové platformě a překvapivě i dvoumístné robotaxi. Klíčem má být radikální efektivita, nižší náklady a větší objemy.

Opravdu můžeme cítit chlad v kostech?

S příchodem další vlny chladu se opakuje známý scénář. Někdo vyráží s nadšením na procházku, jiný se raději zachumlá do deky u Netflixu s čajem v ruce. A téměř všichni si stěžují, že „cítí zimu až v kostech“. Má to ale vůbec reálný základ, nebo jde jen o pocit?
Reklama
Reklama
Reklama