-4.9 C
Czech
Sobota 24. ledna 2026

15 let stará zranitelnost Pythonu potenciálně ovlivňuje více než 350 000 projektů

Zranitelnost v programovacím jazyce Python, která byla 15 let přehlížena, je nyní opět v centru pozornosti. Ovlivňuje více než 350 000 projektů a může vést ke vzdálenému spuštění kódu. Informoval o tom server The Hacker News.

Reklama

Ovlivněné open source repositáře pokrývají řadu softwarového světa, jako je například umělá inteligence/strojové učení, vývoj webu, vývoj softwaru, bezpečnost a správa IT. Bezpečnostní problém, který byl odhalen v roce 2007, je označen jako CVE-2007-4559 a nikdy nebyl opraven. Jediným zmírněním je upozornění v dokumentaci pro vývojáře.

Zranitelnost je známá přes 15 let

Zranitelnost se nachází v balíčku tarfile v jazyce Python. A to v kódu, který používá nesanitizovanou funkci tarfile.extract() nebo vestavěné výchozí nastavení tarfile.extractall(). Jedná se o chybu procházení cest, která útočníkovi umožňuje přepsat libovolné soubory.

Technické podrobnosti k CVE-2007-4559 jsou k dispozici od prvního nahlášení v srpnu 2007. „Zranitelnost je v podstatě následující: Pokud zabalíte soubor /../../../../../../etc/passwd“ a pak ho správce rozbalí, /etc/passwd se přepíše,“ vysvětlil tehdy Matejek.

Reklama

Začátkem tohoto roku při zkoumání jiného bezpečnostního problému byl CVE-2007-4559 znovu objeven výzkumníkem společnosti Trellix. „Nenapsání bezpečnostního kódu pro úpravu členských souborů před voláním tarfile.extract() nebo tarfile.extractall() má za následek zranitelnost typu directory traversal, která umožňuje přístup k souborovému systému.“ uvedl Charles McFarland, výzkumník zranitelností v týmu Trellix Advanced Threat Research.

Zjednodušeně řečeno, útočník může tuto slabinu zneužít nahráním škodlivého tar souboru. Ten dokáže uniknout z adresáře, do kterého má být extrahován, a dosáhnout spuštění kódu, což mu umožní potenciálně převzít kontrolu nad cílovým zařízením.

„Nikdy neextrahujte archivy z nedůvěryhodných zdrojů bez předchozí kontroly,“ píše se v dokumentaci jazyka Python k souboru tarfile. „Je možné, že soubory jsou vytvořeny mimo cestu, např. členy, které mají absolutní názvy začínající na ‚/‘ nebo názvy souborů se dvěma tečkami ‚..‘.“

Při analýze dopadu výzkumníci společnosti Trellix zjistili, že zranitelnost se vyskytuje v tisících softwarových projektech. Výzkumníci vybrali sadu 257 repositářů, u nichž je pravděpodobnější, že obsahují zranitelný kód, a ručně zkontrolovali 175 z nich, zda jsou postiženy. Tím zjistili, že 61 % z nich je zranitelných.

Na základě 61% míry zranitelnosti ověřené ručně společnost Trellix se odhaduje, že existuje více než 350 000 zranitelných úložišť. Mnohé z nich využívají nástroje strojového učení (např. GitHub Copilot), které pomáhají vývojářům rychleji dokončit projekt.

Reklama

Sledujte nás na sítích

Největší hotel v Evropě má neuvěřitelných 1630 pokojů

Přemýšleli jste někdy nad tím, kde se nachází největší hotel v Evropě? Odpověď je ve Velké Británii. Hotel Royal Nation leží v srdci Bloomsbury a nabízí ohromujících 1630 pokojů na osmi patrech. To z něj činí největší hotel na počet apartmánů na starém kontinentu.

Siniaková zvládla drama a dál sní o obhajobě v Melbourne

Kateřina Siniaková a Taylor Townsend pokračují v obhajobě deblového titulu na Australian Open. Ve druhém kole porazily čínskou dvojici Sü I-fan a Jang Čao-süan 7:6, 6:1 a postoupily dál.

Chyba anti-cheatu? Hráči Counter-Strike dostávají VAC bany bez důvodu

Fanoušci populární série Counter-Strike se po vydání nové aktualizace CS2 potýkají s velmi nepříjemným problémem. Krátce po spuštění čtvrté sezóny (Fourth Season) se na sociálních sítích, Redditu i herních fórech začaly objevovat desítky zpráv o tom, že někteří hráči obdrželi VAC ban zcela náhodně, a to bez jakéhokoliv zjevného porušení pravidel.

Vykoupal je, nakrmil a zabil. Sériového vraha dětí nikdy nedopadli

Sníh byl úplně všude. Přikryl silnice, chodníky i příkopy. A odhozená dětská těla. Psal se rok 1976 a nalezla se první. Další byla objevena o rok později. Sériový vrah své oběti před smrtí vykoupal, vypral jim oblečení a pak je brutálně zavraždil a pohodil tak, aby byly na očích. Nikdy ho nedopadli.

Italský ostrov Palmarola. Bez silnic, telefonního signálu a téměř bez turistů

Palmarola nemá silnice, přístav ani mobilní signál. Turisty ale přitahuje právě tím, co jinde chybí: klidem, mořem a pocitem, že se svět na chvíli vypnul. Kdo chce opravdový únik, musí si ho zasloužit.

Taylor Swift byla uvedena do Síně slávy skladatelů

Taylor Swift dosáhla dalšího významného milníku své kariéry. Byla uvedena do Síně slávy skladatelů a zapsala se do historie jako nejmladší žena, které se této pocty dostalo. Ocenění potvrzuje její výjimečné postavení mezi autory písní napříč generacemi.

Jediný odběr krve může urychlit změnu léčby rakoviny prsu

Jednoduchý odběr krve může u části pacientek s pokročilou rakovinou prsu velmi brzy ukázat, jestli zvolená léčba funguje. Místo čekání na kontrolní snímky by mohlo stačit sledovat drobné stopy nádorové DNA, které kolují v krvi.

Steam změnil pravidla pro umělou inteligenci ve hrách. Vývojáři mají volnější ruce, hráči jasnější přehled

Digitální platforma Steam upravila pravidla týkající se používání umělé inteligence ve hrách. Reaguje tím na rychle se měnící realitu herního vývoje. Společnost Valve sice nadále trvá na transparentnosti, zároveň ale výrazně zpřesňuje, kdy je nutné využití AI oficiálně přiznat a kdy už ne. Změna má ulevit vývojářům, kteří dnes běžně pracují s AI nástroji, aniž by to mělo přímý dopad na samotný obsah hry.

Kia Sportage X-Pro 2026. Hraje si na drsňáka, ale jen na oko

Označení „Line“ v nabídce značky Kia tradičně slibuje sportovnější či dobrodružnější charakter, realita ale často zůstává spíš u vizuální stylizace. Platí to i pro model Sportage X-Pro, který má být nejterénněji laděnou verzí populárního SUV. Jenže rozdíly oproti ostatním čtyřkolkám Sportage jsou menší, než by název napovídal.

Pět horských vesnic v Itálii, které zatím unikají davům

Italské hory nejsou jen Cortina d’Ampezzo a vyhlídkové parkoviště u Tre Cime. Pořád tu existují místa, kde se jde úzkou uličkou, nad hlavou visí dřevěný balkon a po výletě chutná horké jídlo jako odměna. Kdo chce Alpy i Apeniny v klidnějším tempu, má z čeho vybírat.

Kopřiva vyhrál pětisetovou bitvu a Macháč prošel do druhého kola Australian Open

Vít Kopřiva v Melbourne otočil tříhodinový maraton s Janem Lennardem Struffem a poprvé v kariéře postoupil do druhého kola Australian Open. Tomáš Macháč naopak zvítězil hladce nad Grigorem Dimitrovem ve třech setech. V ženské části turnaje se při návratu po dlouhé pauze prosadila i Karolína Plíšková.

Tennessee vyhlásilo Den Dolly Parton k jejím 80. narozeninám

Americká zpěvačka Dolly Parton se dočkala pocty, která přesahuje běžné oslavy narozenin. Její domovský stát Tennessee jí věnoval vlastní sváteční den. Symbolické gesto připomíná nejen hudební kariéru jedné z největších ikon country, ale i její hluboký vliv na kulturu, vzdělávání a charitu.

Recyklace PET dostává druhý dech, enzymy snižují náklady

PET je ten „hodný“ plast, který znáte z lahví a obalů. Jenže když se jednou zabarví, smíchá s textilem nebo se z něj stane směsný odpad, končí často tam, kde všechno, co se špatně třídí: na skládce. Nová studie teď ukazuje, že enzymy by mohly tenhle slepý konec změnit na uzavřený kruh.

Zemřel herec a moderátor Mojmír Maděrič

Herecký svět přišel o výraznou osobnost. Ve věku 70 let zemřel Mojmír Maděrič, herec, dabér a moderátor, kterého diváci znali z divadla, televizních seriálů i oblíbených pořadů o vaření. Za sebou zanechal pestrou kariéru i silnou stopu v české kultuře.

La Digue, ráj na zemi a domov obřích želv

La Digue je ostrov jako stvořený pro ty, kdo chtějí ba chvíli úplně vypnout. Malý žulový kousek Seychel má klidnou atmosféru, prales a pláže, které vypadají jako z pohlednice. K tomu přidejte obří želvy a životní tempo, které vás přinutí vypnout na pár dní telefon.
Reklama

DOPORUČUJEME

Minisforum ukázalo mini PC s Ryzen AI 9 HX 470 a cílí na výkon v krabičce

Mini PC už dávno nejsou jen kancelářské krabičky pod monitor. Minisforum na CES 2026 představilo model AI X1 Pro-470, který má nabídnout výkon pro práci, hraní i lokální AI v těle, které se vejde na stůl.

LEGO SMART Play přidá do stavebnic elektroniku bez obrazovek

LEGO zkouší posunout stavebnice blíž k elektronice, ale bez obrazovek. Nový systém LEGO SMART Play má umět rozsvítit, ozvučit a „rozpohybovat“ postavené modely podle toho, jak si s nimi člověk hraje. Ústředním prvkem je SMART Brick, chytrá kostka, kterou lze zabudovat do konstrukce

Apple nasadí Gemini do Siri po svém

Apple staví nové AI funkce včetně nové Siri na modelu Gemini, ale chce si je doladit interně a bez výrazného brandingu Googlu. Odpovědi v prototypu zatím nenesou žádné označení Google ani Gemini a systém má běžet na zařízeních Applu a v Private Cloud Compute tak, aby Google ze své podstaty neměl přístup k uživatelským datům.

Grok na X omezuje editace fotek na předplatitele

Sociální síť X zpřístupnila úpravy obrázků pomocí nástroje Grok jen platícím uživatelům poté, co čelila kritice za možnost vytvářet sexualizované deepfaky bez souhlasu lidí na fotkách.

Do prodeje přichází zrcadlo, které vás ohodnotí na škále 1 až 100

Na veletrhu CES 2026 se objevilo chytré zrcadlo, které po třicetisekundové selfie přidělí skóre toho, jak dobře člověk stárne. Někomu spadla brada, někomu stouplo sebevědomí. A jeden z přítomných se smál, protože podle zrcadla vypadal o 11 let mladší. „Všechna čest ochranné síle opalovacího krému.“

NEJNOVĚJŠÍ

Největší hotel v Evropě má neuvěřitelných 1630 pokojů

Přemýšleli jste někdy nad tím, kde se nachází největší hotel v Evropě? Odpověď je ve Velké Británii. Hotel Royal Nation leží v srdci Bloomsbury a nabízí ohromujících 1630 pokojů na osmi patrech. To z něj činí největší hotel na počet apartmánů na starém kontinentu.

Siniaková zvládla drama a dál sní o obhajobě v Melbourne

Kateřina Siniaková a Taylor Townsend pokračují v obhajobě deblového titulu na Australian Open. Ve druhém kole porazily čínskou dvojici Sü I-fan a Jang Čao-süan 7:6, 6:1 a postoupily dál.

Chyba anti-cheatu? Hráči Counter-Strike dostávají VAC bany bez důvodu

Fanoušci populární série Counter-Strike se po vydání nové aktualizace CS2 potýkají s velmi nepříjemným problémem. Krátce po spuštění čtvrté sezóny (Fourth Season) se na sociálních sítích, Redditu i herních fórech začaly objevovat desítky zpráv o tom, že někteří hráči obdrželi VAC ban zcela náhodně, a to bez jakéhokoliv zjevného porušení pravidel.

Vykoupal je, nakrmil a zabil. Sériového vraha dětí nikdy nedopadli

Sníh byl úplně všude. Přikryl silnice, chodníky i příkopy. A odhozená dětská těla. Psal se rok 1976 a nalezla se první. Další byla objevena o rok později. Sériový vrah své oběti před smrtí vykoupal, vypral jim oblečení a pak je brutálně zavraždil a pohodil tak, aby byly na očích. Nikdy ho nedopadli.

Italský ostrov Palmarola. Bez silnic, telefonního signálu a téměř bez turistů

Palmarola nemá silnice, přístav ani mobilní signál. Turisty ale přitahuje právě tím, co jinde chybí: klidem, mořem a pocitem, že se svět na chvíli vypnul. Kdo chce opravdový únik, musí si ho zasloužit.
Reklama
Reklama
Reklama