1.7 C
Czech
Pátek 2. ledna 2026
ITBox15 let stará zranitelnost Pythonu potenciálně ovlivňuje více než 350 000 projektů

15 let stará zranitelnost Pythonu potenciálně ovlivňuje více než 350 000 projektů

Zranitelnost v programovacím jazyce Python, která byla 15 let přehlížena, je nyní opět v centru pozornosti. Ovlivňuje více než 350 000 projektů a může vést ke vzdálenému spuštění kódu. Informoval o tom server The Hacker News.

Ovlivněné open source repositáře pokrývají řadu softwarového světa, jako je například umělá inteligence/strojové učení, vývoj webu, vývoj softwaru, bezpečnost a správa IT. Bezpečnostní problém, který byl odhalen v roce 2007, je označen jako CVE-2007-4559 a nikdy nebyl opraven. Jediným zmírněním je upozornění v dokumentaci pro vývojáře.

Zranitelnost je známá přes 15 let

Zranitelnost se nachází v balíčku tarfile v jazyce Python. A to v kódu, který používá nesanitizovanou funkci tarfile.extract() nebo vestavěné výchozí nastavení tarfile.extractall(). Jedná se o chybu procházení cest, která útočníkovi umožňuje přepsat libovolné soubory.

Technické podrobnosti k CVE-2007-4559 jsou k dispozici od prvního nahlášení v srpnu 2007. „Zranitelnost je v podstatě následující: Pokud zabalíte soubor /../../../../../../etc/passwd“ a pak ho správce rozbalí, /etc/passwd se přepíše,“ vysvětlil tehdy Matejek.

Začátkem tohoto roku při zkoumání jiného bezpečnostního problému byl CVE-2007-4559 znovu objeven výzkumníkem společnosti Trellix. „Nenapsání bezpečnostního kódu pro úpravu členských souborů před voláním tarfile.extract() nebo tarfile.extractall() má za následek zranitelnost typu directory traversal, která umožňuje přístup k souborovému systému.“ uvedl Charles McFarland, výzkumník zranitelností v týmu Trellix Advanced Threat Research.

Zjednodušeně řečeno, útočník může tuto slabinu zneužít nahráním škodlivého tar souboru. Ten dokáže uniknout z adresáře, do kterého má být extrahován, a dosáhnout spuštění kódu, což mu umožní potenciálně převzít kontrolu nad cílovým zařízením.

„Nikdy neextrahujte archivy z nedůvěryhodných zdrojů bez předchozí kontroly,“ píše se v dokumentaci jazyka Python k souboru tarfile. „Je možné, že soubory jsou vytvořeny mimo cestu, např. členy, které mají absolutní názvy začínající na ‚/‘ nebo názvy souborů se dvěma tečkami ‚..‘.“

Při analýze dopadu výzkumníci společnosti Trellix zjistili, že zranitelnost se vyskytuje v tisících softwarových projektech. Výzkumníci vybrali sadu 257 repositářů, u nichž je pravděpodobnější, že obsahují zranitelný kód, a ručně zkontrolovali 175 z nich, zda jsou postiženy. Tím zjistili, že 61 % z nich je zranitelných.

Na základě 61% míry zranitelnosti ověřené ručně společnost Trellix se odhaduje, že existuje více než 350 000 zranitelných úložišť. Mnohé z nich využívají nástroje strojového učení (např. GitHub Copilot), které pomáhají vývojářům rychleji dokončit projekt.

Reklama

Doporučujeme

Ukrajinské úřady informují o raněných po ruských nočních náletech

Ruské útoky si během noci vyžádaly dva zraněné v Záporožské a dva zraněné v Dněpropetrovské oblasti, v Chersonské oblasti ruský dron zranil řidiče sanitky jedoucí pro dva zraněné po předchozím útoku, uvedly úřady v těchto regionech na jihovýchodě Ukrajiny. Ruské úřady naopak tvrdí, že počet obětí ukrajinského útoku na ves Chorly v okupované části Chersonské oblasti stoupl z 24 na 27; Kyjev popírá, že by zaútočil na civilní cíl, a ruská tvrzení odmítá jako dezinformaci. Ukrajinské drony podle médií během noci opět zaútočily na rafinerii v Novokujbyševsku v ruské Samarské oblasti.

Trump pohrozil Íránu intervencí na ochranu pokojných demonstrantů

Americký prezident Donald Trump dnes uvedl, že pokud Írán bude střílet a zabíjet pokojné demonstranty, přispěchají jim Spojené státy na pomoc. Šéf Bílého domu se takto vyjádřil na své sociální síti Truth Social.

Nezvykle čistý start roku. Novoroční ovzduší bylo nejlepší za 22 let

Silvestrovská půlnoc obvykle přináší prudký nárůst znečištění. Letos ale data ukázala jiný obraz. Ovzduší na Nový rok bylo nezvykle čisté a meteorologové mluví o nejlepších hodnotách za víc než dvě dekády. Co se změnilo a proč tentokrát pyrotechnika nezanechala takovou stopu?

Venezuela propustila přes 80 lidí uvězněných po povolebních protestech

Venezuelská vláda dnes oznámila, že nechala propustit v uplynulých hodinách 88 lidí zadržených po prezidentských volbách v roce 2024. Venezuelské nevládní organizace informovaly dříve o propuštění 87 lidí, píší agentury. Jedná se o druhý podobný krok v krátké době, poté co v prosinci úřady nařídily propustit 99 lidí.

Venezuela je připravena jednat s USA o boji proti drogám, řekl Maduro

Venezuela je připravená jednat se Spojenými státy o boji proti drogám či o investicích do ropného sektoru. V noci na dnešek to řekl venezuelský prezident Nicolás Maduro, napsala agentura AFP. Madura americká vláda považuje za jednoho z vůdců venezuelského Kartelu sluncí. Maduro také jednoznačně nepotvrdil úder na venezuelské území, o kterém v minulých dnech informovala americká média.

Rozsáhlé protesty v Íránu si již vyžádaly nejméně šest mrtvých

Pokračující střety mezi demonstranty a bezpečnostními složkami v Íránu si vyžádaly první oběti na životech, podle tiskových agentur zemřelo nejméně šest lidí. Zemi kvůli prudce rostoucí inflaci zasáhly největší protesty za poslední tři roky, které se v několika regionech změnily v násilí.

Ceny ropy za rok 2025 spadly nejvíc od pandemie covidu

Ropný trh má za sebou nejprudší roční pokles od covidové pandemie. Cena ropy v roce 2025 klesla zhruba o pětinu a podle části analytiků může tlak na zlevňování pokračovat i v prvních měsících roku 2026.

Zelenskyj v novoročním projevu: Mírová dohoda je z 90 procent hotová, Donbasu se nevzdáme

Ukrajinský prezident Volodymyr Zelenskyj v novoročním projevu oznámil, že mírová dohoda o ukončení války s Ruskem je podle něj hotová z devadesáti procent. Zároveň však varoval, že zbývající část jednání bude zásadní nejen pro budoucnost Ukrajiny, ale i celé Evropy.

Ukrajinský útok v Chersonské oblasti zabil 24 lidí, tvrdí Ruskem dosazené úřady

Ukrajinský útok na novoroční oslavy v Ruskem obsazené části Chersonské oblasti zabil 24 lidí a 50 dalších zranil, uvedl dnes Moskvou dosazený gubernátor Vladimir Saldo. Podle něj v přímořské obci Chorly zasáhly tři drony kavárnu a hotel. Informace nebylo možné ověřit z nezávislých zdrojů, ukrajinská strana se k věci zatím nevyjádřila.

Trump Media rozdá akcionářům vlastní kryptoměnu

Trump Media and Technology Group, firma stojící za sociální sítí Truth Social, oznámila, že akcionářům rozdá nový digitální token. Jde o další krok rodiny Trumpových směrem ke kryptoměnám, který znovu otevírá otázky možného střetu zájmů.

Tchajwanský prezident slíbil tvrdě bránit národní svrchovanost, podle Číny klame

Tchajwanský prezident Laj Čching-te dal v novoročním projevu najevo odhodlání bránit suverenitu a posilovat obranu ostrova tváří tvář rostoucím ambicím Číny, která tento týden podnikla u Tchaj-wanu vojenské cvičení s odpalováním raket, nácvikem blokády přístavů a útoků na námořní cíle. Laj se podle Číny snaží Tchajwance oklamat a mezinárodní veřejné mínění uvést v omyl, uvedla agentura Reuters.

Nový rok se vítal v Berlíně, Paříži i Londýně; v Nizozemsku útočili na policisty

Ohňostroji u Braniborské brány či u Vítězného oblouku přivítaly příchod Nového roku Berlín a Paříž. S hodinovým odstupem následoval Londýn, kde davy sledovaly show na obloze z nábřeží Temže. V Nizozemsku zachvátil požár staletý kostel, dva lidé po manipulaci s pyrotechnikou přišli o život a policisté čelili pyrotechnice, kterou na ně někteří lidé házeli. Silvestrovské a novoroční oslavy pokračovaly i jinde v Evropě a ve světě. V Sofii se s posledními vteřinami končícího roku odpočítával i vstup do eurozóny, Bulharsko se totiž stalo 21. zemí Evropské unie používající společnou měnu euro.
Reklama
Reklama
Reklama
Reklama