9.2 C
Czech
Sobota 16. května 2026

15 let stará zranitelnost Pythonu potenciálně ovlivňuje více než 350 000 projektů

Zranitelnost v programovacím jazyce Python, která byla 15 let přehlížena, je nyní opět v centru pozornosti. Ovlivňuje více než 350 000 projektů a může vést ke vzdálenému spuštění kódu. Informoval o tom server The Hacker News.

Reklama

Ovlivněné open source repositáře pokrývají řadu softwarového světa, jako je například umělá inteligence/strojové učení, vývoj webu, vývoj softwaru, bezpečnost a správa IT. Bezpečnostní problém, který byl odhalen v roce 2007, je označen jako CVE-2007-4559 a nikdy nebyl opraven. Jediným zmírněním je upozornění v dokumentaci pro vývojáře.

Zranitelnost je známá přes 15 let

Zranitelnost se nachází v balíčku tarfile v jazyce Python. A to v kódu, který používá nesanitizovanou funkci tarfile.extract() nebo vestavěné výchozí nastavení tarfile.extractall(). Jedná se o chybu procházení cest, která útočníkovi umožňuje přepsat libovolné soubory.

Technické podrobnosti k CVE-2007-4559 jsou k dispozici od prvního nahlášení v srpnu 2007. „Zranitelnost je v podstatě následující: Pokud zabalíte soubor /../../../../../../etc/passwd“ a pak ho správce rozbalí, /etc/passwd se přepíše,“ vysvětlil tehdy Matejek.

Reklama

Začátkem tohoto roku při zkoumání jiného bezpečnostního problému byl CVE-2007-4559 znovu objeven výzkumníkem společnosti Trellix. „Nenapsání bezpečnostního kódu pro úpravu členských souborů před voláním tarfile.extract() nebo tarfile.extractall() má za následek zranitelnost typu directory traversal, která umožňuje přístup k souborovému systému.“ uvedl Charles McFarland, výzkumník zranitelností v týmu Trellix Advanced Threat Research.

Zjednodušeně řečeno, útočník může tuto slabinu zneužít nahráním škodlivého tar souboru. Ten dokáže uniknout z adresáře, do kterého má být extrahován, a dosáhnout spuštění kódu, což mu umožní potenciálně převzít kontrolu nad cílovým zařízením.

„Nikdy neextrahujte archivy z nedůvěryhodných zdrojů bez předchozí kontroly,“ píše se v dokumentaci jazyka Python k souboru tarfile. „Je možné, že soubory jsou vytvořeny mimo cestu, např. členy, které mají absolutní názvy začínající na ‚/‘ nebo názvy souborů se dvěma tečkami ‚..‘.“

Při analýze dopadu výzkumníci společnosti Trellix zjistili, že zranitelnost se vyskytuje v tisících softwarových projektech. Výzkumníci vybrali sadu 257 repositářů, u nichž je pravděpodobnější, že obsahují zranitelný kód, a ručně zkontrolovali 175 z nich, zda jsou postiženy. Tím zjistili, že 61 % z nich je zranitelných.

Na základě 61% míry zranitelnosti ověřené ručně společnost Trellix se odhaduje, že existuje více než 350 000 zranitelných úložišť. Mnohé z nich využívají nástroje strojového učení (např. GitHub Copilot), které pomáhají vývojářům rychleji dokončit projekt.

Reklama

Sledujte nás na sítích

Ioannina ukazuje Řecko, které většina turistů nezná

Na severu Řecka leží město, které zatím míjí většina turistů mířících na ostrovy. Ioannina nabízí úplně jinou tvář země. Místo pláží tu čeká horská krajina, jezero, byzantské památky i silná osmanská stopa. Právě kombinace historie, gastronomie a pohodové atmosféry dělá z Ioanniny jedno z nejzajímavějších měst severního Řecka.

Honda ustupuje od čistě elektrické budoucnosti. Spalovací motory mají přežít i po roce 2040

Ještě před několika lety slibovala Honda kompletní přechod na elektromobily do roku 2040. Nyní ale japonská automobilka zásadně mění strategii. Šéf společnosti Toshihiro Mibe otevřeně přiznal, že původní plán už není realistický, a Honda proto dál počítá se spalovacími motory i novou generací hybridů.

Eurovize slaví 70 let. Velké finále hostí Vídeň

Eurovize míří do velkého finále. Jubilejní 70. ročník soutěže se koná ve Vídni a nabídne vystoupení 25 zemí. Na jednu z nejsledovanějších hudebních událostí roku ale vrhá stín politické napětí kolem letošní účasti Izraele.

Opravdu čistí rostliny vzduch? Je to spíše mýtus než realita

Prach, drobné částice nebo dusno. Do svých pokojů často umisťujeme čističe vzduchu. Populární jsou také rostliny, zejména z estetických důvodů. Důkazy o tom, že rostliny mohou čistit vzduch, se poprvé objevily v 80. letech 20. století. Dosavadní studie však musíme brát s rezervou.

Weiss se vrací k reprezentaci Slovenska

Vladimír Weiss se po čtrnácti letech vrací na lavičku slovenské reprezentace. Slovenský fotbalový svaz ho vybral jako nástupce Francesca Calzony, kterému po neúspěšné baráži o mistrovství světa skončila smlouva. Zkušený trenér podepsal kontrakt do listopadu 2027 a tým povede už v červnových přípravných zápasech proti Maltě a Černé Hoře.

Vzácný modrozelený diamant se prodal za rekordní cenu

Vzácný modrozelený diamant Ocean Dream se v Ženevě prodal za 17,3 milionu dolarů. Aukční síň Christie’s ho označuje za největší známý diamant svého druhu v kategorii fancy vivid blue-green. Cena výrazně překonala předaukční odhad a stanovila nový rekord pro podobný kámen prodaný v aukci.

Paris Jackson uspěla ve sporu se správci pozůstalosti Michaela Jacksona

Paris Jackson, dcera Michaela Jacksona, uspěla v dalším soudním sporu týkajícím se správy otcovy pozůstalosti. Soud rozhodl, že 625 tisíc dolarů vyplacených externím právním firmám se musí vrátit zpět do majetku zesnulého zpěváka.

Meta láká na AI úpravy fotek

Meta začala uživatelům Facebooku a Instagramu nabízet nový nástroj pro úpravu fotek pomocí umělé inteligence. Umí vytvářet obrázky podle zadání, animovat profilové fotky nebo měnit pozadí snímků. Zároveň ale vyvolává otázky, kolik osobních dat jsou lidé ochotní podobným službám předat.

Profesionální plačka: Japonskem hýbe bizarní trend

Kanceláře v Japonsku ovládnul neobvyklý trend. Firmy si objednávají takzvané „profesionální plačky“, tedy pohledné muže, kteří zaměstnancům pomáhají uvolnit emoce a rozplakat se přímo během pracovního dne. Služba s názvem Ikemeso Danshi, volně přeložitelná jako „hezcí plačící chlapci“, nabízí pracovníky, kteří lidem utírají slzy, pouštějí smutná videa a vytvářejí prostředí pro emocionální očistu.

Nejkrásnější místa světa pro seskok padákem

Skočit z letadla patří mezi zážitky, které si většina lidí splní jen jednou za život. O to víc záleží na tom, kde k prvnímu seskoku dojde. Některé lokality nabízejí výhled na ledovce, jiné na poušť, oceán nebo slavná velkoměsta. Právě kombinace adrenalinu a mimořádné scenérie udělala z těchto míst legendy mezi skydivery.

Král Karel oslavil 50 let od založení The King’s Trust

Charitativní organizace založená králem Karlem na podporu mladých lidí slaví 50 let od svého vzniku. Výroční večer v londýnské Royal Albert Hall spojil členy královské rodiny, známé osobnosti i lidi, kterým projekt během let pomohl změnit život.

České hokejistky převezme Američan Brian Idalski

Česká ženská hokejová reprezentace vstupuje do nové éry. Národní tým po čtyřech letech opouští kanadská trenérka Carla MacLeod a její místo zaujme Američan Brian Idalski. Vedení svazu oznámilo změnu v úterý po rozhodnutí výkonného výboru. Idalski naposledy vedl Vancouver v profesionální ženské soutěži PWHL.

Umělá inteligence už pomáhá hackerům s útoky

Google upozornil na první známý případ, kdy kyberzločinci využili umělou inteligenci k nalezení a zneužití dosud neznámé bezpečnostní chyby. Šlo o takzvanou zero-day zranitelnost, tedy slabinu, kterou výrobce softwaru ještě nestihl opravit.

Proč mozek miluje katastrofické scénáře

Představte si scénář, kdy vám šéf dá doporučení ke zlepšení vaší práce. Místo myšlenek na to, jak situaci vyřešit, začnete vymýšlet katastrofické scénáře ztráty zaměstnání, finančního krachu nebo osobního selhání. Tyto negativní myšlenky se na sebe nabalují jako sněhová koule, dokud se o slovo nepřihlásí úzkost. Jde o popis kognitivního zkreslení zvaného katastrofizace.

Kočky mohou pomáhat lidem, kteří intenzivněji prožívají emoce

Kočky se v programech na zmírnění stresu objevují mnohem méně často než psi. Nový výzkum ale naznačuje, že právě kontakt s kočkami může přitahovat lidi, kteří intenzivněji prožívají emoce a snadněji reagují na napětí.
Reklama

DOPORUČUJEME

Meta láká na AI úpravy fotek

Meta začala uživatelům Facebooku a Instagramu nabízet nový nástroj pro úpravu fotek pomocí umělé inteligence. Umí vytvářet obrázky podle zadání, animovat profilové fotky nebo měnit pozadí snímků. Zároveň ale vyvolává otázky, kolik osobních dat jsou lidé ochotní podobným službám předat.

Umělá inteligence už pomáhá hackerům s útoky

Google upozornil na první známý případ, kdy kyberzločinci využili umělou inteligenci k nalezení a zneužití dosud neznámé bezpečnostní chyby. Šlo o takzvanou zero-day zranitelnost, tedy slabinu, kterou výrobce softwaru ještě nestihl opravit.

Windows 11 dostane zrychlení po vzoru macOS

Microsoft testuje novou funkci pro Windows 11, která má zrychlit spouštění aplikací a zlepšit odezvu systému. Změna se má projevit hlavně u nabídky Start, kontextových menu, vyskakovacích oken a běžných aplikací.

AirPody s kamerami? Apple je chce využít hlavně pro umělou inteligenci

AirPody s kamerami znějí jako zvláštní nápad, Apple je ale podle zákulisních informací posouvá blíž k výrobě. Nejde o sluchátka na focení ani natáčení. Kamery mají sloužit hlavně umělé inteligenci, aby Siri lépe rozuměla tomu, co má uživatel před sebou.

Xbox ustupuje od Copilotu

Microsoft začne odstraňovat Copilot z mobilní aplikace Xbox a zastaví jeho vývoj pro konzole. Umělá inteligence tak u herní značky nedostane tak výraznou roli, jak se ještě nedávno čekalo. Změnu oznámila šéfka Xboxu Asha Sharma.

NEJNOVĚJŠÍ

Ioannina ukazuje Řecko, které většina turistů nezná

Na severu Řecka leží město, které zatím míjí většina turistů mířících na ostrovy. Ioannina nabízí úplně jinou tvář země. Místo pláží tu čeká horská krajina, jezero, byzantské památky i silná osmanská stopa. Právě kombinace historie, gastronomie a pohodové atmosféry dělá z Ioanniny jedno z nejzajímavějších měst severního Řecka.

Honda ustupuje od čistě elektrické budoucnosti. Spalovací motory mají přežít i po roce 2040

Ještě před několika lety slibovala Honda kompletní přechod na elektromobily do roku 2040. Nyní ale japonská automobilka zásadně mění strategii. Šéf společnosti Toshihiro Mibe otevřeně přiznal, že původní plán už není realistický, a Honda proto dál počítá se spalovacími motory i novou generací hybridů.

Eurovize slaví 70 let. Velké finále hostí Vídeň

Eurovize míří do velkého finále. Jubilejní 70. ročník soutěže se koná ve Vídni a nabídne vystoupení 25 zemí. Na jednu z nejsledovanějších hudebních událostí roku ale vrhá stín politické napětí kolem letošní účasti Izraele.

Opravdu čistí rostliny vzduch? Je to spíše mýtus než realita

Prach, drobné částice nebo dusno. Do svých pokojů často umisťujeme čističe vzduchu. Populární jsou také rostliny, zejména z estetických důvodů. Důkazy o tom, že rostliny mohou čistit vzduch, se poprvé objevily v 80. letech 20. století. Dosavadní studie však musíme brát s rezervou.

Weiss se vrací k reprezentaci Slovenska

Vladimír Weiss se po čtrnácti letech vrací na lavičku slovenské reprezentace. Slovenský fotbalový svaz ho vybral jako nástupce Francesca Calzony, kterému po neúspěšné baráži o mistrovství světa skončila smlouva. Zkušený trenér podepsal kontrakt do listopadu 2027 a tým povede už v červnových přípravných zápasech proti Maltě a Černé Hoře.
Reklama
Reklama
Reklama