11.9 C
Czech
Úterý 30. dubna 2024

15 let stará zranitelnost Pythonu potenciálně ovlivňuje více než 350 000 projektů

Zranitelnost v programovacím jazyce Python, která byla 15 let přehlížena, je nyní opět v centru pozornosti. Ovlivňuje více než 350 000 projektů a může vést ke vzdálenému spuštění kódu. Informoval o tom server The Hacker News.

Ovlivněné open source repositáře pokrývají řadu softwarového světa, jako je například umělá inteligence/strojové učení, vývoj webu, vývoj softwaru, bezpečnost a správa IT. Bezpečnostní problém, který byl odhalen v roce 2007, je označen jako CVE-2007-4559 a nikdy nebyl opraven. Jediným zmírněním je upozornění v dokumentaci pro vývojáře.

Zranitelnost je známá přes 15 let

Zranitelnost se nachází v balíčku tarfile v jazyce Python. A to v kódu, který používá nesanitizovanou funkci tarfile.extract() nebo vestavěné výchozí nastavení tarfile.extractall(). Jedná se o chybu procházení cest, která útočníkovi umožňuje přepsat libovolné soubory.

Technické podrobnosti k CVE-2007-4559 jsou k dispozici od prvního nahlášení v srpnu 2007. „Zranitelnost je v podstatě následující: Pokud zabalíte soubor /../../../../../../etc/passwd“ a pak ho správce rozbalí, /etc/passwd se přepíše,“ vysvětlil tehdy Matejek.

Začátkem tohoto roku při zkoumání jiného bezpečnostního problému byl CVE-2007-4559 znovu objeven výzkumníkem společnosti Trellix. „Nenapsání bezpečnostního kódu pro úpravu členských souborů před voláním tarfile.extract() nebo tarfile.extractall() má za následek zranitelnost typu directory traversal, která umožňuje přístup k souborovému systému.“ uvedl Charles McFarland, výzkumník zranitelností v týmu Trellix Advanced Threat Research.

Zjednodušeně řečeno, útočník může tuto slabinu zneužít nahráním škodlivého tar souboru. Ten dokáže uniknout z adresáře, do kterého má být extrahován, a dosáhnout spuštění kódu, což mu umožní potenciálně převzít kontrolu nad cílovým zařízením.

„Nikdy neextrahujte archivy z nedůvěryhodných zdrojů bez předchozí kontroly,“ píše se v dokumentaci jazyka Python k souboru tarfile. „Je možné, že soubory jsou vytvořeny mimo cestu, např. členy, které mají absolutní názvy začínající na ‚/‘ nebo názvy souborů se dvěma tečkami ‚..‘.“

Při analýze dopadu výzkumníci společnosti Trellix zjistili, že zranitelnost se vyskytuje v tisících softwarových projektech. Výzkumníci vybrali sadu 257 repositářů, u nichž je pravděpodobnější, že obsahují zranitelný kód, a ručně zkontrolovali 175 z nich, zda jsou postiženy. Tím zjistili, že 61 % z nich je zranitelných.

Na základě 61% míry zranitelnosti ověřené ručně společnost Trellix se odhaduje, že existuje více než 350 000 zranitelných úložišť. Mnohé z nich využívají nástroje strojového učení (např. GitHub Copilot), které pomáhají vývojářům rychleji dokončit projekt.

Sledujte nás na sítích

Výpadek proudu na letišti Stansted způsobil chaos, cestující zmeškali lety

Výpadek proudu na letišti Stansted způsobil v pondělí značné potíže, kvůli kterým se tvořily dlouhé fronty a cestující zmeškali své lety. Na letišti došlo brzy ráno k částečnému výpadku proudu, který ovlivnil několik systémů včetně odbavení, bezpečnostní kontroly a odbavování zavazadel.

Paraglidista se zřítil z třiceti metrů. Děsivou havárii natočil a zveřejnil na internetu

Třiatřicetiletý YouTuber a paraglidista Anthony Vella nad texaskou pouští testoval kluzák BGD Luna 3, když se v rychlosti asi 80 kilometrů v hodině zřítil z výšky zhruba 30 metrů nad zemí. Utrpěl četné zlomeniny, je však mimo ohrožení života.

Princ Harry v květnu zavítá do Británie, s Meghan pak zamíří do Nigérie

Princ Harry se v květnu vrátí do Spojeného království, aby oslavil významné výročí Invictus Games, charitativní sportovní soutěže, kterou před deseti lety založil. Následně odcestuje do Nigérie, kde se k němu připojí manželka Meghan.

Arsenal překonal minulé neúspěchy a udržel si naději na titul v Premier League

V klíčovém zápase proti Tottenhamu se Arsenalu podařilo překonat bolestivé vzpomínky na promarnění výrazného náskoku v minulé sezóně a udržet si ambice na titul v Premier League.

Beztlačítkový iPhone 16: Špatný nápad, nebo budoucnost designu chytrých telefonů?

V kuloárech se opět objevily spekulace, že Apple plánuje odstranit fyzická tlačítka z chystaného iPhonu 16. Tato fáma přetrvává již několik let. Navzdory potenciálním výhodám designu bez tlačítek, jako je elegantnější vzhled a menší riziko mechanických závad, se mnozí domnívají, že negativa převažují nad pozitivy.

DOPORUČUJEME

Beztlačítkový iPhone 16: Špatný nápad, nebo budoucnost designu chytrých telefonů?

V kuloárech se opět objevily spekulace, že Apple plánuje odstranit fyzická tlačítka z chystaného iPhonu 16. Tato fáma přetrvává již několik let. Navzdory potenciálním výhodám designu bez tlačítek, jako je elegantnější vzhled a menší riziko mechanických závad, se mnozí domnívají, že negativa převažují nad pozitivy.

Apple iOS 18 bude upřednostňovat umělou inteligenci v zařízeních a potenciálně spolupracovat s OpenAI

Chystaná aktualizace softwaru iOS 18 pro iPhone od společnosti Apple se má výrazně zaměřit na umělou inteligenci (AI) a podle zpráv se technologický gigant rozhodl upřednostnit AI přímo v zařízení. Toto rozhodnutí odráží závazek společnosti Apple k rychlé odezvě a ochraně soukromí, což jsou dva aspekty, které jsou u uživatelů iPhonu vysoce ceněny.

Pixel 8a – 5 největších zmiňovaných upgradů

S blížící se akcí Google I/O roste zvědavost na nový Pixel 8a, který by mohl opět nastavit laťku pro smartphony střední třídy. Pojďme se podívat na nejzajímavější vylepšení, která by mohla tento model odlišit od jeho předchůdce i konkurence.

Neodolatelné slevy až 5 250 Kč: Xiaomi zlevňuje mobily, vysavače i koloběžky

Od smartphonů až po domácí pomocníky, Xiaomi zlevňuje všechno. Xiaomi Fan Festival přináší slevy na vlajkovou loď Xiaomi 14 Ultra i na nejlevnější modely Redmi. Výhodně pořídíte robotické vysavače, tablety, chytré hodinky i populární fritézu Air Fryer. Ušetříte až 5 250 Kč.

Elon Musk oznámil plány na zpoplatnění nových uživatelů v boji proti invazi botů na platformě X

Technologický magnát Elon Musk v pondělí potvrdil, že platforma X začne od nových uživatelů vybírat poplatky za zveřejňování obsahu. Musk uvedl, že zavedení malého poplatku pro nové uživatele za získání přístupu k psaní příspěvků je jediným schůdným řešením boje proti přetrvávajícímu problému s boty na platformě.

NEJNOVĚJŠÍ

Výpadek proudu na letišti Stansted způsobil chaos, cestující zmeškali lety

Výpadek proudu na letišti Stansted způsobil v pondělí značné potíže, kvůli kterým se tvořily dlouhé fronty a cestující zmeškali své lety. Na letišti došlo brzy ráno k částečnému výpadku proudu, který ovlivnil několik systémů včetně odbavení, bezpečnostní kontroly a odbavování zavazadel.

Paraglidista se zřítil z třiceti metrů. Děsivou havárii natočil a zveřejnil na internetu

Třiatřicetiletý YouTuber a paraglidista Anthony Vella nad texaskou pouští testoval kluzák BGD Luna 3, když se v rychlosti asi 80 kilometrů v hodině zřítil z výšky zhruba 30 metrů nad zemí. Utrpěl četné zlomeniny, je však mimo ohrožení života.

Princ Harry v květnu zavítá do Británie, s Meghan pak zamíří do Nigérie

Princ Harry se v květnu vrátí do Spojeného království, aby oslavil významné výročí Invictus Games, charitativní sportovní soutěže, kterou před deseti lety založil. Následně odcestuje do Nigérie, kde se k němu připojí manželka Meghan.

Arsenal překonal minulé neúspěchy a udržel si naději na titul v Premier League

V klíčovém zápase proti Tottenhamu se Arsenalu podařilo překonat bolestivé vzpomínky na promarnění výrazného náskoku v minulé sezóně a udržet si ambice na titul v Premier League.

Beztlačítkový iPhone 16: Špatný nápad, nebo budoucnost designu chytrých telefonů?

V kuloárech se opět objevily spekulace, že Apple plánuje odstranit fyzická tlačítka z chystaného iPhonu 16. Tato fáma přetrvává již několik let. Navzdory potenciálním výhodám designu bez tlačítek, jako je elegantnější vzhled a menší riziko mechanických závad, se mnozí domnívají, že negativa převažují nad pozitivy.