15.2 C
Czech
Pondělí 7. října 2024

15 let stará zranitelnost Pythonu potenciálně ovlivňuje více než 350 000 projektů

Zranitelnost v programovacím jazyce Python, která byla 15 let přehlížena, je nyní opět v centru pozornosti. Ovlivňuje více než 350 000 projektů a může vést ke vzdálenému spuštění kódu. Informoval o tom server The Hacker News.

Ovlivněné open source repositáře pokrývají řadu softwarového světa, jako je například umělá inteligence/strojové učení, vývoj webu, vývoj softwaru, bezpečnost a správa IT. Bezpečnostní problém, který byl odhalen v roce 2007, je označen jako CVE-2007-4559 a nikdy nebyl opraven. Jediným zmírněním je upozornění v dokumentaci pro vývojáře.

Zranitelnost je známá přes 15 let

Zranitelnost se nachází v balíčku tarfile v jazyce Python. A to v kódu, který používá nesanitizovanou funkci tarfile.extract() nebo vestavěné výchozí nastavení tarfile.extractall(). Jedná se o chybu procházení cest, která útočníkovi umožňuje přepsat libovolné soubory.

Technické podrobnosti k CVE-2007-4559 jsou k dispozici od prvního nahlášení v srpnu 2007. „Zranitelnost je v podstatě následující: Pokud zabalíte soubor /../../../../../../etc/passwd“ a pak ho správce rozbalí, /etc/passwd se přepíše,“ vysvětlil tehdy Matejek.

Začátkem tohoto roku při zkoumání jiného bezpečnostního problému byl CVE-2007-4559 znovu objeven výzkumníkem společnosti Trellix. „Nenapsání bezpečnostního kódu pro úpravu členských souborů před voláním tarfile.extract() nebo tarfile.extractall() má za následek zranitelnost typu directory traversal, která umožňuje přístup k souborovému systému.“ uvedl Charles McFarland, výzkumník zranitelností v týmu Trellix Advanced Threat Research.

Zjednodušeně řečeno, útočník může tuto slabinu zneužít nahráním škodlivého tar souboru. Ten dokáže uniknout z adresáře, do kterého má být extrahován, a dosáhnout spuštění kódu, což mu umožní potenciálně převzít kontrolu nad cílovým zařízením.

„Nikdy neextrahujte archivy z nedůvěryhodných zdrojů bez předchozí kontroly,“ píše se v dokumentaci jazyka Python k souboru tarfile. „Je možné, že soubory jsou vytvořeny mimo cestu, např. členy, které mají absolutní názvy začínající na ‚/‘ nebo názvy souborů se dvěma tečkami ‚..‘.“

Při analýze dopadu výzkumníci společnosti Trellix zjistili, že zranitelnost se vyskytuje v tisících softwarových projektech. Výzkumníci vybrali sadu 257 repositářů, u nichž je pravděpodobnější, že obsahují zranitelný kód, a ručně zkontrolovali 175 z nich, zda jsou postiženy. Tím zjistili, že 61 % z nich je zranitelných.

Na základě 61% míry zranitelnosti ověřené ručně společnost Trellix se odhaduje, že existuje více než 350 000 zranitelných úložišť. Mnohé z nich využívají nástroje strojového učení (např. GitHub Copilot), které pomáhají vývojářům rychleji dokončit projekt.

Sledujte nás na sítích

Dáma v červeném rok od 7. října opět promluvila o masakru na izraelském hudebním festivalu

Proslavila se jako „dáma v červeném“ díky rudému šátku přes ramena. Snímek ze 7. října ji zachytil, jak s hrůzou v obličeji prchá z místa konání hudebního festivalu Supernova, kde zaútočil Hamás. Mladá maminka původem z Ukrajiny rok po tragické události vzpomíná na traumatické chvíle.

Thajsko: Která pláž na Phuketu láká nejvíce návštěvníků?

Patong je se svým zlatavým pískem, zářivou vodou, rušným nočním životem a nekonečnými možnostmi zábavy mnohem víc než jen pláž. Je to podmanivý zážitek, který zachycuje živého ducha Phuketu.

V pondělí začne předávání vědeckých Nobelových cen, APA má 22 favoritů

Mezi favority letošních Nobelových cen za fyziologii a lékařství, fyziku, chemii a ekonomii patří vědci, díky nimž lidstvo dosáhlo pokroku v oblastech čisté energie, kardiovaskulárních chorob, nanotechnologií, kvantových počítačů nebo při porozumění ekonomickým dopadům korupce, napsala agentura APA. Vychází z odhadu datově analytické firmy Clarivate, jejíž výčet favoritů čítá 22 vědců, z nichž 11 pracuje ve Spojených státech. Žádný Čech mezi nimi není. Ocenění ve vědeckých kategoriích se ve Stockholmu začnou předávat v pondělí.

Salač zariskoval a získal třetí místo v Japonsku

Český motocyklový závodník Filip Salač se ve Velké ceně Japonska třídy Moto2 umístil na třetím místě. Tento úspěch přišel po odvážné sázce na pneumatiky, která se mu vyplatila, když závod ovlivnil déšť. Salač si tak připsal své třetí umístění na stupních vítězů v kariéře.

Meta Orion, prototyp AR brýlí, které mění pravidla hry

Meta se v oblasti rozšířené reality (AR) posunula o krok blíže k budoucnosti s novým prototypem brýlí Orion. Přestože tyto brýle nikdy nebudou k dispozici pro širokou veřejnost, Meta plánuje jejich technologii využít pro vývoj spotřebitelských AR brýlí. Jaký je plán jejich uvedení na trh, jaké funkce nabídnou a kdy je můžeme očekávat?

DOPORUČUJEME

Meta Orion, prototyp AR brýlí, které mění pravidla hry

Meta se v oblasti rozšířené reality (AR) posunula o krok blíže k budoucnosti s novým prototypem brýlí Orion. Přestože tyto brýle nikdy nebudou k dispozici pro širokou veřejnost, Meta plánuje jejich technologii využít pro vývoj spotřebitelských AR brýlí. Jaký je plán jejich uvedení na trh, jaké funkce nabídnou a kdy je můžeme očekávat?

Jediná funkce, která mohla Pixel 9 katapultovat před Samsung a Apple

Google nedávno představil svou nejnovější sérii telefonů Pixel 9, a po několika týdnech testování těchto zařízení proti konkurenci, jako je iPhone 16 a Samsung Galaxy S24, se objevila zajímavá skutečnost. Zatímco nový Pixel 9 exceluje v několika klíčových oblastech, stále existuje jedna zásadní funkce, která by mohla rozhodnout o jeho triumfu nad giganty, jako jsou Apple a Samsung. Podívejme se blíže na jednotlivé specifikace a zjistěme, co řadě Pixel 9 chybí k tomu, aby se stala skutečnou hrozbou pro vlajkové lodě konkurenčních značek.

Motorola představila cenově dostupný Moto G75 5G s novým procesorem a výjimečnou odolností

Motorola pokračuje ve své sérii nových modelů z řady Moto G a nyní přišla s Moto G75 5G, který se snaží oslovit zákazníky výhodnou kombinací moderního hardwaru a odolné konstrukce. Tento model navazuje na dřívější zařízení, jako jsou Moto G85 nebo G55, a přináší řadu vylepšení oproti loňskému Moto G73.

Apple Intelligence: AI funkce v iOS 18.1 a plány pro budoucnost

Společnost Apple se chystá udělat velký krok v oblasti umělé inteligence, a to díky novým funkcím v aktualizaci iOS 18.1 a pozdějších. První verze těchto nástrojů, včetně generování obrázků a úprav fotografií, se očekávají v polovině října a další funkce jsou plánovány na následující měsíce.

Redmi Note 14: Cenově dostupná konkurence Galaxy S24 FE

Xiaomi uvedlo na trh novou sérii Redmi Note 14, která by mohla být vážnou konkurencí pro Samsung Galaxy S24 FE. Tato řada zahrnuje tři modely, z nichž nejvýkonnější, Redmi Note 14 Pro Plus, vyniká svou odolností a pokročilými funkcemi, zejména v oblasti fotografování. Díky solidní výbavě a atraktivní ceně jde o zajímavou volbu pro ty, kteří hledají výkonný telefon za přijatelnou cenu.

NEJNOVĚJŠÍ

Dáma v červeném rok od 7. října opět promluvila o masakru na izraelském hudebním festivalu

Proslavila se jako „dáma v červeném“ díky rudému šátku přes ramena. Snímek ze 7. října ji zachytil, jak s hrůzou v obličeji prchá z místa konání hudebního festivalu Supernova, kde zaútočil Hamás. Mladá maminka původem z Ukrajiny rok po tragické události vzpomíná na traumatické chvíle.

Thajsko: Která pláž na Phuketu láká nejvíce návštěvníků?

Patong je se svým zlatavým pískem, zářivou vodou, rušným nočním životem a nekonečnými možnostmi zábavy mnohem víc než jen pláž. Je to podmanivý zážitek, který zachycuje živého ducha Phuketu.

V pondělí začne předávání vědeckých Nobelových cen, APA má 22 favoritů

Mezi favority letošních Nobelových cen za fyziologii a lékařství, fyziku, chemii a ekonomii patří vědci, díky nimž lidstvo dosáhlo pokroku v oblastech čisté energie, kardiovaskulárních chorob, nanotechnologií, kvantových počítačů nebo při porozumění ekonomickým dopadům korupce, napsala agentura APA. Vychází z odhadu datově analytické firmy Clarivate, jejíž výčet favoritů čítá 22 vědců, z nichž 11 pracuje ve Spojených státech. Žádný Čech mezi nimi není. Ocenění ve vědeckých kategoriích se ve Stockholmu začnou předávat v pondělí.

Salač zariskoval a získal třetí místo v Japonsku

Český motocyklový závodník Filip Salač se ve Velké ceně Japonska třídy Moto2 umístil na třetím místě. Tento úspěch přišel po odvážné sázce na pneumatiky, která se mu vyplatila, když závod ovlivnil déšť. Salač si tak připsal své třetí umístění na stupních vítězů v kariéře.

Meta Orion, prototyp AR brýlí, které mění pravidla hry

Meta se v oblasti rozšířené reality (AR) posunula o krok blíže k budoucnosti s novým prototypem brýlí Orion. Přestože tyto brýle nikdy nebudou k dispozici pro širokou veřejnost, Meta plánuje jejich technologii využít pro vývoj spotřebitelských AR brýlí. Jaký je plán jejich uvedení na trh, jaké funkce nabídnou a kdy je můžeme očekávat?