10.2 C
Czech
Úterý 22. října 2024

15 let stará zranitelnost Pythonu potenciálně ovlivňuje více než 350 000 projektů

Zranitelnost v programovacím jazyce Python, která byla 15 let přehlížena, je nyní opět v centru pozornosti. Ovlivňuje více než 350 000 projektů a může vést ke vzdálenému spuštění kódu. Informoval o tom server The Hacker News.

Ovlivněné open source repositáře pokrývají řadu softwarového světa, jako je například umělá inteligence/strojové učení, vývoj webu, vývoj softwaru, bezpečnost a správa IT. Bezpečnostní problém, který byl odhalen v roce 2007, je označen jako CVE-2007-4559 a nikdy nebyl opraven. Jediným zmírněním je upozornění v dokumentaci pro vývojáře.

Zranitelnost je známá přes 15 let

Zranitelnost se nachází v balíčku tarfile v jazyce Python. A to v kódu, který používá nesanitizovanou funkci tarfile.extract() nebo vestavěné výchozí nastavení tarfile.extractall(). Jedná se o chybu procházení cest, která útočníkovi umožňuje přepsat libovolné soubory.

Technické podrobnosti k CVE-2007-4559 jsou k dispozici od prvního nahlášení v srpnu 2007. „Zranitelnost je v podstatě následující: Pokud zabalíte soubor /../../../../../../etc/passwd“ a pak ho správce rozbalí, /etc/passwd se přepíše,“ vysvětlil tehdy Matejek.

Začátkem tohoto roku při zkoumání jiného bezpečnostního problému byl CVE-2007-4559 znovu objeven výzkumníkem společnosti Trellix. „Nenapsání bezpečnostního kódu pro úpravu členských souborů před voláním tarfile.extract() nebo tarfile.extractall() má za následek zranitelnost typu directory traversal, která umožňuje přístup k souborovému systému.“ uvedl Charles McFarland, výzkumník zranitelností v týmu Trellix Advanced Threat Research.

Zjednodušeně řečeno, útočník může tuto slabinu zneužít nahráním škodlivého tar souboru. Ten dokáže uniknout z adresáře, do kterého má být extrahován, a dosáhnout spuštění kódu, což mu umožní potenciálně převzít kontrolu nad cílovým zařízením.

„Nikdy neextrahujte archivy z nedůvěryhodných zdrojů bez předchozí kontroly,“ píše se v dokumentaci jazyka Python k souboru tarfile. „Je možné, že soubory jsou vytvořeny mimo cestu, např. členy, které mají absolutní názvy začínající na ‚/‘ nebo názvy souborů se dvěma tečkami ‚..‘.“

Při analýze dopadu výzkumníci společnosti Trellix zjistili, že zranitelnost se vyskytuje v tisících softwarových projektech. Výzkumníci vybrali sadu 257 repositářů, u nichž je pravděpodobnější, že obsahují zranitelný kód, a ručně zkontrolovali 175 z nich, zda jsou postiženy. Tím zjistili, že 61 % z nich je zranitelných.

Na základě 61% míry zranitelnosti ověřené ručně společnost Trellix se odhaduje, že existuje více než 350 000 zranitelných úložišť. Mnohé z nich využívají nástroje strojového učení (např. GitHub Copilot), které pomáhají vývojářům rychleji dokončit projekt.

Sledujte nás na sítích

Útočník Bayeru Leverkusen Victor Boniface měl autonehodu, vyvázl bez vážných zranění

Nigerijský útočník Victor Boniface z Bayeru Leverkusen se stal v neděli ráno účastníkem dopravní nehody na dálnici A3. I když auto, ve kterém cestoval jako spolujezdec, narazilo do kamionu, vyvázl z nehody bez vážnějších zranění.

Pilot se natruc zamkl v kokpitu. Vadilo mu, že kopilotka odešla na záchod

Během letu společnosti SriLankan Airlines z Austrálie na Srí Lanku došlo ke slovní roztržce mezi pilotem a první důstojnicí. Ta si odskočila na toaletu, což pilota rozzuřilo natolik, že se před ní zamkl v kokpitu. Aerolinky ho suspendovaly a čelí vyšetřování.

Německu vyrostl konkurent. Takhle vypadá Peugeot e-408 

Peugeot e-408 je elektrický crossover pro každodenní život. Spojuje eleganci s praktičností. Prostorný interiér, dostatečný dojezd a rychlé nabíjení dělají z e-408 ideálního společníka pro rodinné výlety i všední dojíždění. A to vše s minimálním dopadem na životní prostředí. Nutno poznamenat, že tímto modelem nastavuje Peugeot laťku vysoko. 

Hvězdou festivalu Metronome Prague bude příští rok Alanis Morissette

Hvězdou hudebního a uměleckého festivalu Metronome Prague bude příští rok kanadská zpěvačka Alanis Morissette. Osmý ročník festivalu se uskuteční 19. až 21. června 2025 v prostorách Výstaviště Praha. Zpěvačka, skladatelka, textařka a producentka Morissette zazpívá své hity Thank U, Ironic nebo You Oughta Know. ČTK o tom dnes za organizátory informovala Michaela Fialová Rozšafná.

V zoo v Hongkongu uhynulo devět opic. Nakazily se vzácnou bakterií

Devět opic, které tento týden během dvou dnů uhynuly v nejstarší hongkongské zoologické zahradě, bylo nakaženo bakteriální infekcí s názvem melioidóza. Pravděpodobně po výkopových pracích v blízkosti jejich klecí.

DOPORUČUJEME

Nový robotický Buzz Rakeťák za 600 dolarů je nejrealističtější hračkou své doby

Pokud máte přebytečné peníze a jste fanouškem moderní technologie nebo filmové série Toy Story, nový robotický Buzz Rakeťák může být přesně tím, co hledáte. Tato inovativní hračka vznikla díky spolupráci mezi Pixarem a společností Robosen, která se specializuje na chytré hračky.

Instagram posiluje ochranu teenagerů proti sexuálnímu vydírání

Meta představila nové bezpečnostní funkce Instagramu, které mají zvýšit ochranu mladých uživatelů před formou vydírání založeného na sexuálně explicitních materiálech.

Eset: Počítače Apple v ČR a SR nejvíc ohrožovaly programy s nevyžádanou reklamou

Na počítače Apple s operačním systémem macOS v Česku a na Slovensku ve třetím čtvrtletí nejvíc útočily škodlivé programy s nevyžádanou reklamou, nebo kódy využívané pro krádeže dat. V čele zachycených hrozeb byl adware Pirrit s podílem 22 procent a škodlivý program PSW Agent s 11 procenty. Následuje program na detekci stisknutých kláves AoboKeylogger se sedmi procenty. Uvedla to dnes bezpečnostní firma Eset.

Oura Ring 4: Luxusní prsten pro sledování zdraví a aktivity

Samuel Gibbs, editor spotřebních technologií deníku Guardian, v nedávné recenzi popisuje Oura Ring 4 jako vrcholný chytrý prsten, který nabízí elegantní design a pokročilé sledování zdraví. Tento prsten se stal oblíbeným mezi celebritami a sportovci, a jeho čtvrtá generace přináší významná vylepšení v oblasti komfortu nošení, přesnosti senzorů a výdrže baterie.

Nokia 108 4G, novinka, která vrací tlačítkové telefony zpátky do hry

V době, kdy se trh s mobilními telefony stále více zaměřuje na sofistikované smartphony, představuje HMD Global zajímavou alternativu v podobě nového tlačítkového telefonu Nokia 108 4G. Tento levný a jednoduchý přístroj sice nevyniká moderním designem ani bohatou nabídkou funkcí, ale nabízí to, co mnohým uživatelům stále vyhovuje – spolehlivost, jednoduchost a odolnost.

NEJNOVĚJŠÍ

Útočník Bayeru Leverkusen Victor Boniface měl autonehodu, vyvázl bez vážných zranění

Nigerijský útočník Victor Boniface z Bayeru Leverkusen se stal v neděli ráno účastníkem dopravní nehody na dálnici A3. I když auto, ve kterém cestoval jako spolujezdec, narazilo do kamionu, vyvázl z nehody bez vážnějších zranění.

Pilot se natruc zamkl v kokpitu. Vadilo mu, že kopilotka odešla na záchod

Během letu společnosti SriLankan Airlines z Austrálie na Srí Lanku došlo ke slovní roztržce mezi pilotem a první důstojnicí. Ta si odskočila na toaletu, což pilota rozzuřilo natolik, že se před ní zamkl v kokpitu. Aerolinky ho suspendovaly a čelí vyšetřování.

Německu vyrostl konkurent. Takhle vypadá Peugeot e-408 

Peugeot e-408 je elektrický crossover pro každodenní život. Spojuje eleganci s praktičností. Prostorný interiér, dostatečný dojezd a rychlé nabíjení dělají z e-408 ideálního společníka pro rodinné výlety i všední dojíždění. A to vše s minimálním dopadem na životní prostředí. Nutno poznamenat, že tímto modelem nastavuje Peugeot laťku vysoko. 

Hvězdou festivalu Metronome Prague bude příští rok Alanis Morissette

Hvězdou hudebního a uměleckého festivalu Metronome Prague bude příští rok kanadská zpěvačka Alanis Morissette. Osmý ročník festivalu se uskuteční 19. až 21. června 2025 v prostorách Výstaviště Praha. Zpěvačka, skladatelka, textařka a producentka Morissette zazpívá své hity Thank U, Ironic nebo You Oughta Know. ČTK o tom dnes za organizátory informovala Michaela Fialová Rozšafná.

V zoo v Hongkongu uhynulo devět opic. Nakazily se vzácnou bakterií

Devět opic, které tento týden během dvou dnů uhynuly v nejstarší hongkongské zoologické zahradě, bylo nakaženo bakteriální infekcí s názvem melioidóza. Pravděpodobně po výkopových pracích v blízkosti jejich klecí.