-6.2 C
Czech
Čtvrtek 22. ledna 2026
ITBox15 let stará zranitelnost Pythonu potenciálně ovlivňuje více než 350 000 projektů

15 let stará zranitelnost Pythonu potenciálně ovlivňuje více než 350 000 projektů

Zranitelnost v programovacím jazyce Python, která byla 15 let přehlížena, je nyní opět v centru pozornosti. Ovlivňuje více než 350 000 projektů a může vést ke vzdálenému spuštění kódu. Informoval o tom server The Hacker News.

Ovlivněné open source repositáře pokrývají řadu softwarového světa, jako je například umělá inteligence/strojové učení, vývoj webu, vývoj softwaru, bezpečnost a správa IT. Bezpečnostní problém, který byl odhalen v roce 2007, je označen jako CVE-2007-4559 a nikdy nebyl opraven. Jediným zmírněním je upozornění v dokumentaci pro vývojáře.

Zranitelnost je známá přes 15 let

Zranitelnost se nachází v balíčku tarfile v jazyce Python. A to v kódu, který používá nesanitizovanou funkci tarfile.extract() nebo vestavěné výchozí nastavení tarfile.extractall(). Jedná se o chybu procházení cest, která útočníkovi umožňuje přepsat libovolné soubory.

Technické podrobnosti k CVE-2007-4559 jsou k dispozici od prvního nahlášení v srpnu 2007. „Zranitelnost je v podstatě následující: Pokud zabalíte soubor /../../../../../../etc/passwd“ a pak ho správce rozbalí, /etc/passwd se přepíše,“ vysvětlil tehdy Matejek.

Začátkem tohoto roku při zkoumání jiného bezpečnostního problému byl CVE-2007-4559 znovu objeven výzkumníkem společnosti Trellix. „Nenapsání bezpečnostního kódu pro úpravu členských souborů před voláním tarfile.extract() nebo tarfile.extractall() má za následek zranitelnost typu directory traversal, která umožňuje přístup k souborovému systému.“ uvedl Charles McFarland, výzkumník zranitelností v týmu Trellix Advanced Threat Research.

Zjednodušeně řečeno, útočník může tuto slabinu zneužít nahráním škodlivého tar souboru. Ten dokáže uniknout z adresáře, do kterého má být extrahován, a dosáhnout spuštění kódu, což mu umožní potenciálně převzít kontrolu nad cílovým zařízením.

„Nikdy neextrahujte archivy z nedůvěryhodných zdrojů bez předchozí kontroly,“ píše se v dokumentaci jazyka Python k souboru tarfile. „Je možné, že soubory jsou vytvořeny mimo cestu, např. členy, které mají absolutní názvy začínající na ‚/‘ nebo názvy souborů se dvěma tečkami ‚..‘.“

Při analýze dopadu výzkumníci společnosti Trellix zjistili, že zranitelnost se vyskytuje v tisících softwarových projektech. Výzkumníci vybrali sadu 257 repositářů, u nichž je pravděpodobnější, že obsahují zranitelný kód, a ručně zkontrolovali 175 z nich, zda jsou postiženy. Tím zjistili, že 61 % z nich je zranitelných.

Na základě 61% míry zranitelnosti ověřené ručně společnost Trellix se odhaduje, že existuje více než 350 000 zranitelných úložišť. Mnohé z nich využívají nástroje strojového učení (např. GitHub Copilot), které pomáhají vývojářům rychleji dokončit projekt.

Reklama

Doporučujeme

Trump a Rutte dosáhli rámcové dohody o Grónsku

Americký prezident Donald Trump ve středu večer oznámil, že nezavede desetiprocentní cla na osm evropských zemí, které poslaly do Grónska vojáky, neboť vedl „produktivní" rozhovor s generálním tajemníkem Severoatlantické aliance (NATO), jenž slíbil řešení v otázce Grónska. Dohodli se podle něj na „rámci budoucí dohody".

V Japonsku pozastavili znovuzprovoznění největší jaderné elektrárny na světě

V Japonsku po několika hodinách pozastavili restart největší jaderné elektrárny na světě. Reaktor je ale stabilní, sdělil mluvčí firmy Tokyo Electric Power Company Holdings (TEPCO), která zařízení provozuje. Firma uvedla jaderný reaktor v elektrárně Kašiwazaki-Kariwa do provozu ve středu, a to navzdory přetrvávajícím obavám veřejnosti. Učinila tak poprvé od katastrofy v jaderné elektrárně Fukušima v roce 2011, po které Japonsko jaderné reaktory načas odpojilo.

Witkoff oznámil pokrok v jednáních o ukončení rusko-ukrajinské války

Jednání o ukončení rusko-ukrajinské války dosáhla velkého pokroku, zbývá dořešit poslední otázku, řekl dnes podle agentur Reuters a AFP na Světovém ekonomickém fóru (WEF) ve švýcarském Davosu zmocněnec amerického prezidenta Steve Witkoff. Dodal, že během dne odcestuje do Moskvy, aby ukončení konfliktu projednal s ruskými představiteli. Hlavní ukrajinský vyjednávač Rustem Umerov o něco dříve informoval o jednání s americkými zástupci v Davosu, hlavními tématy podle něj byly ekonomický rozvoj, poválečná obnova jeho země a bezpečnostní záruky.

ANALÝZA: Rusové používají zimu jako zbraň, Ukrajince ale nezlomí

Kovově šedivé nebe, prázdná okna a vyhaslé semafory se slévají do monolitické bezútěšnosti, zatímco teploty padají hluboko pod nulu. Pohled na města uprostřed zimy připomíná mrazivou dystopii. Pátý rok války a Rusové opět útočí na ukrajinskou energetickou infrastrukturu – intenzivněji než kdy předtím. Vojáci na frontě drží, tak my musíme taky, shodují se Ukrajinci. Jejich ducha se nepříteli zlomit nedaří.

Trumpova cla zastavila schvalování dohody EU s USA

Evropský parlament pozastavil práce na schvalování obchodní dohody mezi Evropskou unií a Spojenými státy, kterou obě strany uzavřely loni v létě. Krok přišel po víkendové hrozbě Donalda Trumpa, že uvalí cla na evropské země, pokud nepřistoupí na americkou kontrolu nad Grónskem.

Taylor Swift byla uvedena do Síně slávy skladatelů

Taylor Swift dosáhla dalšího významného milníku své kariéry. Byla uvedena do Síně slávy skladatelů a zapsala se do historie jako nejmladší žena, které se této pocty dostalo. Ocenění potvrzuje její výjimečné postavení mezi autory písní napříč generacemi.

KOMENTÁŘ: Prodávejte Ameriku. Novému trendu na investičních trzích se v USA smějí

Kvůli další eskalaci vztahů na ose mezi USA a Evropou, kterou způsobilo především nárokování Grónska ze strany Donalda Trumpa, se na investiční trhy vrací antiamerický sentiment. Ten radí prodat vše, co je navázané na USA. Tamní ministr financí se ale těmto snahám vysmál.

Je Grónsko pro Evropu budíčkem? Ursula von der Leyen volá po nezávislosti

Nastal čas chopit se této příležitosti a vybudovat novou nezávislou Evropu. S takovými slovy vystoupila na výročním zasedání Světového ekonomického fóra ve švýcarském Davosu předsedkyně Evropské komise (EK) Ursula von der Leyen.

Tučňáci posunuli své období pro páření. Hrozí kolaps

Globální oteplování mění chování mnoha druhů živočichů i rostlin. Nová desetiletá studie vedená organizací Penguin Watch na Oxfordské univerzitě a Oxford Brookes University teď odhalila dramatické změny v chování tučňáků v Antarktidě. Zvířata posunují své období pro rozmnožování.

Trump: Sami zjistíte, jak daleko jsem schopen ohledně Grónska zajít

Americký prezident Donald Trump odpověděl na otázku novinářů v zasedací místnosti Bílého domu před odletem do švýcarského Davosu, jak daleko je ochoten v otázce Grónska zajít, se slovy: „Dozvíte se to". Znovu tak vyvolal nejistotu mezi evropskými lídry, kteří varují před vojenskými akcemi na autonomním území Dánska, člena Severoatlantické aliance (NATO).

Dáváme přednost respektu před šikanou, vzkázal Macron Trumpovi

Emmanuel Macron vystoupil v Davosu a poslal Evropě i USA jasný vzkaz. Evropa podle něj nesmí sedět se založenýma rukama, když jí někdo tlačí ke zdi. A má použít všechny nástroje, které má, aby ochránila své zájmy.

Netanjahu se připojí k Trumpově Radě míru, oznámil úřad izraelského premiéra

Izraelský premiér Benjamin Netanjahu přijal pozvání amerického prezidenta Donalda Trumpa a připojí se k jeho Radě míru. Oznámil to Netanjahuův úřad, napsal dnes deník Haarec. Trumpovo pozvání přidat se k této jeho iniciativě zatím přijalo jen málo zemí z celkem asi pěti desítek, které oslovil. Nově také Ázerbájdžán oznámil, že se k Trumpově iniciativě připojí, napsala dnes agentura Reuters. Podle ní v úterý slíbila účast v radě i Arménie.

Trumpovo letadlo mířící do Švýcarska se vrátilo do USA kvůli technické závadě

Letadlo s americkým prezidentem Donaldem Trumpem mířící do Švýcarska se kvůli závadě vrátilo zpět do Spojených států. Příčinou je problém s elektřinou, prezident po návratu nastoupí do náhradního letadla, informoval Bílý dům podle agentur AP a Reuters. Mluvčí Karoline Leavittová uvedla, že stroj se vrátil preventivně z důvodů opatrnosti.
Reklama
Reklama
Reklama
Reklama