6.2 C
Czech
Čtvrtek 8. května 2025

15 let stará zranitelnost Pythonu potenciálně ovlivňuje více než 350 000 projektů

Zranitelnost v programovacím jazyce Python, která byla 15 let přehlížena, je nyní opět v centru pozornosti. Ovlivňuje více než 350 000 projektů a může vést ke vzdálenému spuštění kódu. Informoval o tom server The Hacker News.

Ovlivněné open source repositáře pokrývají řadu softwarového světa, jako je například umělá inteligence/strojové učení, vývoj webu, vývoj softwaru, bezpečnost a správa IT. Bezpečnostní problém, který byl odhalen v roce 2007, je označen jako CVE-2007-4559 a nikdy nebyl opraven. Jediným zmírněním je upozornění v dokumentaci pro vývojáře.

Zranitelnost je známá přes 15 let

Zranitelnost se nachází v balíčku tarfile v jazyce Python. A to v kódu, který používá nesanitizovanou funkci tarfile.extract() nebo vestavěné výchozí nastavení tarfile.extractall(). Jedná se o chybu procházení cest, která útočníkovi umožňuje přepsat libovolné soubory.

Technické podrobnosti k CVE-2007-4559 jsou k dispozici od prvního nahlášení v srpnu 2007. „Zranitelnost je v podstatě následující: Pokud zabalíte soubor /../../../../../../etc/passwd“ a pak ho správce rozbalí, /etc/passwd se přepíše,“ vysvětlil tehdy Matejek.

Začátkem tohoto roku při zkoumání jiného bezpečnostního problému byl CVE-2007-4559 znovu objeven výzkumníkem společnosti Trellix. „Nenapsání bezpečnostního kódu pro úpravu členských souborů před voláním tarfile.extract() nebo tarfile.extractall() má za následek zranitelnost typu directory traversal, která umožňuje přístup k souborovému systému.“ uvedl Charles McFarland, výzkumník zranitelností v týmu Trellix Advanced Threat Research.

Zjednodušeně řečeno, útočník může tuto slabinu zneužít nahráním škodlivého tar souboru. Ten dokáže uniknout z adresáře, do kterého má být extrahován, a dosáhnout spuštění kódu, což mu umožní potenciálně převzít kontrolu nad cílovým zařízením.

„Nikdy neextrahujte archivy z nedůvěryhodných zdrojů bez předchozí kontroly,“ píše se v dokumentaci jazyka Python k souboru tarfile. „Je možné, že soubory jsou vytvořeny mimo cestu, např. členy, které mají absolutní názvy začínající na ‚/‘ nebo názvy souborů se dvěma tečkami ‚..‘.“

Při analýze dopadu výzkumníci společnosti Trellix zjistili, že zranitelnost se vyskytuje v tisících softwarových projektech. Výzkumníci vybrali sadu 257 repositářů, u nichž je pravděpodobnější, že obsahují zranitelný kód, a ručně zkontrolovali 175 z nich, zda jsou postiženy. Tím zjistili, že 61 % z nich je zranitelných.

Na základě 61% míry zranitelnosti ověřené ručně společnost Trellix se odhaduje, že existuje více než 350 000 zranitelných úložišť. Mnohé z nich využívají nástroje strojového učení (např. GitHub Copilot), které pomáhají vývojářům rychleji dokončit projekt.

Sledujte nás na sítích

Google Maps využívá screenshoty. Nová funkce pomáhá s plánováním výletů

Google představil novinku pro uživatele Google Maps, která by mohla změnit způsob, jak si plánujeme cesty. Aplikace totiž nově rozpozná místa zachycená ve screenshotech a nabídne je k uložení do seznamu. Využívá k tomu umělou inteligenci Gemini.

Zpěvák Smokey Robinson čelí vážným obviněním: Čtyři ženy tvrdí, že je opakovaně sexuálně napadl

Čtyři ženy, které pracovaly jako hospodyně a další pomocný personál pro zpěváka Smokeyho Robinsona a jeho manželku, podaly na slavného pětaosmdesátiletého hudebníka žalobu. V soudních dokumentech jej čtveřice obvinila ze sexuálního napadení, znásilnění, zastrašování a systematického porušování pracovního práva.

Zloděj chtěl ukrást telefon, dav kolemjdoucích s ním zatočil

Že se krást nevyplácí, se přesvědčil zloděj v centru Londýna. Při pokusu odcizit mobilní telefon ho zadržel jeden kolemjdoucí. Všiml si toho ale dav, který ho obklíčil a prošacoval. V jeho kapsách našel další kradené mobily a peněženky. To ale lidem nestačilo. Chtěli, aby si poníženě sundal kuklu. Na tohle dotyčný jen tak nezapomene. Ozývá se ale kritika, že ho nechali jít.

Cadillac Celestiq 2025 nastavuje zcela novou laťku v oblasti luxusu 

Ruční výroba, bezkonkurenční úroveň přizpůsobení a futuristický design – Cadillac Celestiq 2025 je nejen vrcholem značky, ale také automobilovým symbolem toho, že americký luxus má stále co říct. V ulicích Hollywoodu upoutá víc než kterékoli Lamborghini nebo McLaren – lidé se otáčejí, fotí si ho, zvedají palce. Automobilka nešlápla vedle. 

Konečně jsme se dočkali. GTA 6 odhaluje nový trailer 

Rockstar Games konečně zveřejnili druhý trailer k dlouho očekávanému Grand Theft Auto VI. A i když hra dorazí až v roce 2026, nové záběry to hráčům bohatě vynahradily – odhalují více o ději, postavách i prostředí, které čeká na to, až ho prozkoumají.

DOPORUČUJEME

Google Maps využívá screenshoty. Nová funkce pomáhá s plánováním výletů

Google představil novinku pro uživatele Google Maps, která by mohla změnit způsob, jak si plánujeme cesty. Aplikace totiž nově rozpozná místa zachycená ve screenshotech a nabídne je k uložení do seznamu. Využívá k tomu umělou inteligenci Gemini.

Microsoft ukončil Skype, aplikaci nahradily Teams

Jedna éra internetové komunikace se uzavírá. Microsoft po více než 22 letech oficiálně ukončil provoz aplikace Skype. Uživatelé jsou přesměrováni na platformu Teams, která se v posledních letech stala firemním standardem.

Apple chystá šest iPhonů v roce 2026, poprvé i skládací

Apple připravuje zásadní změnu v uvedení nových modelů iPhonů. V roce 2026 má představit hned šest zařízení, včetně svého prvního skládacího telefonu a speciálního výročního modelu Pro.

Google umožní dětem používat chatbot Gemini

Google brzy zpřístupní svůj chatbot Gemini poháněný umělou inteligencí dětem mladším 13 let. Novinka se týká účtů spravovaných přes službu Family Link, kterou rodiče využívají ke kontrole zařízení svých dětí.

Google chce vylepšit displeje v nových Pixelech, plánuje řešit blikání

Google zřejmě chystá důležitou změnu pro uživatele, kterým vadí blikající displeje. Podle informací Android Police a India Today by se u řady Pixel 10 mohlo výrazně zvýšit PWM frekvenční stmívání – funkce, která běžným okem není vidět, ale některým lidem způsobuje bolesti hlavy a únavu očí.

NEJNOVĚJŠÍ

Google Maps využívá screenshoty. Nová funkce pomáhá s plánováním výletů

Google představil novinku pro uživatele Google Maps, která by mohla změnit způsob, jak si plánujeme cesty. Aplikace totiž nově rozpozná místa zachycená ve screenshotech a nabídne je k uložení do seznamu. Využívá k tomu umělou inteligenci Gemini.

Zpěvák Smokey Robinson čelí vážným obviněním: Čtyři ženy tvrdí, že je opakovaně sexuálně napadl

Čtyři ženy, které pracovaly jako hospodyně a další pomocný personál pro zpěváka Smokeyho Robinsona a jeho manželku, podaly na slavného pětaosmdesátiletého hudebníka žalobu. V soudních dokumentech jej čtveřice obvinila ze sexuálního napadení, znásilnění, zastrašování a systematického porušování pracovního práva.

Zloděj chtěl ukrást telefon, dav kolemjdoucích s ním zatočil

Že se krást nevyplácí, se přesvědčil zloděj v centru Londýna. Při pokusu odcizit mobilní telefon ho zadržel jeden kolemjdoucí. Všiml si toho ale dav, který ho obklíčil a prošacoval. V jeho kapsách našel další kradené mobily a peněženky. To ale lidem nestačilo. Chtěli, aby si poníženě sundal kuklu. Na tohle dotyčný jen tak nezapomene. Ozývá se ale kritika, že ho nechali jít.

Cadillac Celestiq 2025 nastavuje zcela novou laťku v oblasti luxusu 

Ruční výroba, bezkonkurenční úroveň přizpůsobení a futuristický design – Cadillac Celestiq 2025 je nejen vrcholem značky, ale také automobilovým symbolem toho, že americký luxus má stále co říct. V ulicích Hollywoodu upoutá víc než kterékoli Lamborghini nebo McLaren – lidé se otáčejí, fotí si ho, zvedají palce. Automobilka nešlápla vedle. 

Konečně jsme se dočkali. GTA 6 odhaluje nový trailer 

Rockstar Games konečně zveřejnili druhý trailer k dlouho očekávanému Grand Theft Auto VI. A i když hra dorazí až v roce 2026, nové záběry to hráčům bohatě vynahradily – odhalují více o ději, postavách i prostředí, které čeká na to, až ho prozkoumají.