8 C
Czech
Pondělí 23. února 2026

15 let stará zranitelnost Pythonu potenciálně ovlivňuje více než 350 000 projektů

Zranitelnost v programovacím jazyce Python, která byla 15 let přehlížena, je nyní opět v centru pozornosti. Ovlivňuje více než 350 000 projektů a může vést ke vzdálenému spuštění kódu. Informoval o tom server The Hacker News.

Reklama

Ovlivněné open source repositáře pokrývají řadu softwarového světa, jako je například umělá inteligence/strojové učení, vývoj webu, vývoj softwaru, bezpečnost a správa IT. Bezpečnostní problém, který byl odhalen v roce 2007, je označen jako CVE-2007-4559 a nikdy nebyl opraven. Jediným zmírněním je upozornění v dokumentaci pro vývojáře.

Zranitelnost je známá přes 15 let

Zranitelnost se nachází v balíčku tarfile v jazyce Python. A to v kódu, který používá nesanitizovanou funkci tarfile.extract() nebo vestavěné výchozí nastavení tarfile.extractall(). Jedná se o chybu procházení cest, která útočníkovi umožňuje přepsat libovolné soubory.

Technické podrobnosti k CVE-2007-4559 jsou k dispozici od prvního nahlášení v srpnu 2007. „Zranitelnost je v podstatě následující: Pokud zabalíte soubor /../../../../../../etc/passwd“ a pak ho správce rozbalí, /etc/passwd se přepíše,“ vysvětlil tehdy Matejek.

Reklama

Začátkem tohoto roku při zkoumání jiného bezpečnostního problému byl CVE-2007-4559 znovu objeven výzkumníkem společnosti Trellix. „Nenapsání bezpečnostního kódu pro úpravu členských souborů před voláním tarfile.extract() nebo tarfile.extractall() má za následek zranitelnost typu directory traversal, která umožňuje přístup k souborovému systému.“ uvedl Charles McFarland, výzkumník zranitelností v týmu Trellix Advanced Threat Research.

Zjednodušeně řečeno, útočník může tuto slabinu zneužít nahráním škodlivého tar souboru. Ten dokáže uniknout z adresáře, do kterého má být extrahován, a dosáhnout spuštění kódu, což mu umožní potenciálně převzít kontrolu nad cílovým zařízením.

„Nikdy neextrahujte archivy z nedůvěryhodných zdrojů bez předchozí kontroly,“ píše se v dokumentaci jazyka Python k souboru tarfile. „Je možné, že soubory jsou vytvořeny mimo cestu, např. členy, které mají absolutní názvy začínající na ‚/‘ nebo názvy souborů se dvěma tečkami ‚..‘.“

Při analýze dopadu výzkumníci společnosti Trellix zjistili, že zranitelnost se vyskytuje v tisících softwarových projektech. Výzkumníci vybrali sadu 257 repositářů, u nichž je pravděpodobnější, že obsahují zranitelný kód, a ručně zkontrolovali 175 z nich, zda jsou postiženy. Tím zjistili, že 61 % z nich je zranitelných.

Na základě 61% míry zranitelnosti ověřené ručně společnost Trellix se odhaduje, že existuje více než 350 000 zranitelných úložišť. Mnohé z nich využívají nástroje strojového učení (např. GitHub Copilot), které pomáhají vývojářům rychleji dokončit projekt.

Reklama

Sledujte nás na sítích

Jeep Gladiator Whitecap. Retro edice pro rok 2026 sází na historii i styl

Automobilka Jeep rozšiřuje svou nabídku speciálních verzí a po úspěšném představení modelu Wrangler Whitecap přichází nyní se stejným designovým konceptem také u pick-upu Gladiator. Nový paket Whitecap pro modelový rok 2026 přináší výrazný retro vzhled inspirovaný prvními vozy značky a zároveň zachovává plnou terénní funkčnost, na kterou jsou zákazníci zvyklí.

USA získaly olympijské zlato v hokeji po 46 letech

Spojené státy vyhrály olympijský hokejový turnaj. Ve finále porazily Kanadu 2:1 v prodloužení, rozhodující gól dal Jack Hughes.

Voborníková získala svou první olympijskou medaili

Tereza Voborníková získala bronzovou medaili v závodě žen s hromadným startem na olympijských hrách. Po chybě hned při prvním výstřelu se postupně propracovala z hloubi pole až do boje o zlato a po poslední střelbě dokonce vedla.

AI může práci na dálku zklidnit a zefektivnit

Práce na dálku umí být pohodlná, ale také vyčerpávající, když se vám v jeden moment hromadí e-maily, úkoly a notifikace z deseti otevřených panelů. Umělá inteligence teď nabízí pár jednoduchých návyků, které pomáhají s pořádkem v komunikaci, plánováním dne i s tím, aby vám práce nepřerostla přes hlavu.

PlayStation uzavřel studio Bluepoint Games. Tvůrci remaků Demon’s Souls a Shadow of the Colossus končí

Společnost PlayStation ukončuje činnost studia Bluepoint Games, které se proslavilo především špičkovými remaky titulů Shadow of the Colossus a Demon’s Souls. Uzavření studia má podle dostupných informací zasáhnout zhruba 70 zaměstnanců a proběhne v průběhu příštího měsíce.

Jágr naznačil konec hráčské kariéry

Jaromír Jágr naznačil, že se už jako hráč na led nejspíš nevrátí. Fanouškům vzkázal, že by se musel stát zázrak, aby ještě nastoupil v zápase. Naposledy hrál v extralize za Kladno 21. prosince v Liberci.

Konec jedné legendy? BMW naznačuje ústup manuálních převodovek

Manuální převodovky dlouhá desetiletí symbolizovaly čistou radost z řízení a přímé spojení řidiče s autem. Podle Franka van Meela, šéfa sportovní divize BMW M, se však jejich budoucnost v segmentu výkonných vozů postupně komplikuje. Otevřeně přiznal, že ekonomická i technická realita dnešní automobilové výroby manuálům příliš nepřeje.

John Lee: Muž, kterého nemohli popravit

„Důvod, proč jsem tak klidný, je ten, že věřím v Boha, a on ví, že jsem nevinný,“ sdělil soudci a o tři týdny později přežil pokus o veřejnou popravu. John Lee se stal známým jako muž, kterého nemohli popravit. Záhada trvá dodnes.

The Elder Scrolls 6 se vrátí ke kořenům. Bethesda slibuje klasický styl známý ze Skyrimu

Vývoj dlouho očekávaného The Elder Scrolls 6 pokračuje a podle šéfa Bethesdy Todda Howarda se hráči mohou těšit na návrat ke klasickému stylu studia. Po experimentech s tituly Starfield a Fallout 76 se má nová kapitola slavné fantasy série vrátit k tomu, co definovalo hry jako Skyrim, Oblivion nebo Fallout 3, tedy k otevřenému světu postavenému na svobodném objevování a silném příběhu.

DNA z Gotlandu odhalila nečekané vazby v 5 500 let starých hrobech

V jedné z hrobek na ostrově Gotland ležela mladá žena a vedle ní dvě malé děti. Dlouho se nabízelo jednoduché vysvětlení, že šlo o matku se synem a dcerou. Jenže genetická analýza ukázala, že i když byly děti plnorodí sourozenci, žena jejich matkou nebyla. A podobných překvapení přinesl nový výzkum víc.

Polestar chystá ofenzivu. Elektrické kombi, nová generace modelu 2 i další SUV

Švédská značka Polestar oznámila ambiciózní plán, podle kterého chce během následujících tří let uvést hned čtyři nové elektromobily. Největší pozornost přitom poutá chystaná varianta modelu Polestar 4, která má spojit praktičnost klasického kombi s robustností SUV a rozšířit nabídku značky o dosud nevídaný typ karoserie.

Nepoznat nejlepšího přítele. Co je obličejová slepota a proč k ní dochází

Asi každému z nás se někdy stalo, že jsme někoho povědomého podle tváře nepoznali, i když jsme se už potkali. Měli jsme pocit, že nevíme, proč si ho nepamatujeme. Je to běžné a může se to stát komukoli z nás. Existuje však nenápadná porucha způsobující, že lidé mají problém poznávat tváře trvale.

Co dělat v Mdině, tichém městě Malty

Mdina je bývalé hlavní město Malty a dodnes si drží pověst „Tichého města“. Leží na kopci uprostřed ostrova a nabízí klid, historii i výhledy do krajiny. Přestože je malá, dokáže bez potíží vyplnit celý den.

Princ William otevřeně promluvil o duševním zdraví a mužských emocích

Princ William překvapil posluchače britského rádia upřímným rozhovorem o vlastním duševním zdraví. Otevřeně mluvil o emocích, mužských vzorech i o tom, proč je důležité naučit se porozumět sám sobě. Téma, které bývá často tabu, posunul do hlavního vysílacího času.

Žralok se poprvé objevil na kameře v antarktických hlubinách

V ledových vodách u Antarktidy se poprvé podařilo natočit žraloka, a to v hloubce, kam už neproniká sluneční světlo. Záběry překvapily i odborníky, kteří dosud počítali s tím, že se žraloci v těchto končinách prakticky nevyskytují.
Reklama

DOPORUČUJEME

AI může práci na dálku zklidnit a zefektivnit

Práce na dálku umí být pohodlná, ale také vyčerpávající, když se vám v jeden moment hromadí e-maily, úkoly a notifikace z deseti otevřených panelů. Umělá inteligence teď nabízí pár jednoduchých návyků, které pomáhají s pořádkem v komunikaci, plánováním dne i s tím, aby vám práce nepřerostla přes hlavu.

Prognóza posouvá Apple AR brýle k roku 2028

Apple sice dál prodává Vision Pro, ale pozornost se zjevně přesouvá k lehčímu formátu. Nová prognóza teď přidává konkrétní okno, kdy by se mohly ukázat dlouho probírané Apple AR brýle.

Americká armáda měla při operaci ve Venezuele využít AI Claude

Při operaci americké armády ve Venezuele, jejímž cílem měl být únos prezidenta Nicoláse Madura, se měl objevit i jazykový model Claude od společnosti Anthropic. Jde o další signál, že umělá inteligence už neproniká jen do kanceláří a call center, ale i do vojenských rozhodovacích procesů.

QuitGPT vyzývá k rušení předplatného ChatGPT

Na sociálních sítích se v únoru rozjela kampaň QuitGPT, která nabádá lidi, aby zrušili placené tarify ChatGPT, smazali aplikaci a přešli ke konkurenci. Nejde o protest kvůli výpadkům nebo změnám ve službě, hlavní roli hrají politika, etika a otázka, kdo stojí za nástrojem, který používají miliony lidí.

Přepracovaná Siri má další potíže, Apple mění plán aktualizací

Apple dál posouvá slíbenou proměnu Siri směrem k osobnějšímu a chytřejšímu asistentovi. Funkce, které měly dorazit už s iOS 26.4 v březnu 2026, se mají rozložit do pozdějších verzí systému, část z nich až do iOS 27.

NEJNOVĚJŠÍ

Jeep Gladiator Whitecap. Retro edice pro rok 2026 sází na historii i styl

Automobilka Jeep rozšiřuje svou nabídku speciálních verzí a po úspěšném představení modelu Wrangler Whitecap přichází nyní se stejným designovým konceptem také u pick-upu Gladiator. Nový paket Whitecap pro modelový rok 2026 přináší výrazný retro vzhled inspirovaný prvními vozy značky a zároveň zachovává plnou terénní funkčnost, na kterou jsou zákazníci zvyklí.

USA získaly olympijské zlato v hokeji po 46 letech

Spojené státy vyhrály olympijský hokejový turnaj. Ve finále porazily Kanadu 2:1 v prodloužení, rozhodující gól dal Jack Hughes.

Voborníková získala svou první olympijskou medaili

Tereza Voborníková získala bronzovou medaili v závodě žen s hromadným startem na olympijských hrách. Po chybě hned při prvním výstřelu se postupně propracovala z hloubi pole až do boje o zlato a po poslední střelbě dokonce vedla.

AI může práci na dálku zklidnit a zefektivnit

Práce na dálku umí být pohodlná, ale také vyčerpávající, když se vám v jeden moment hromadí e-maily, úkoly a notifikace z deseti otevřených panelů. Umělá inteligence teď nabízí pár jednoduchých návyků, které pomáhají s pořádkem v komunikaci, plánováním dne i s tím, aby vám práce nepřerostla přes hlavu.

PlayStation uzavřel studio Bluepoint Games. Tvůrci remaků Demon’s Souls a Shadow of the Colossus končí

Společnost PlayStation ukončuje činnost studia Bluepoint Games, které se proslavilo především špičkovými remaky titulů Shadow of the Colossus a Demon’s Souls. Uzavření studia má podle dostupných informací zasáhnout zhruba 70 zaměstnanců a proběhne v průběhu příštího měsíce.
Reklama
Reklama
Reklama