-3 C
Czech
Pátek 30. ledna 2026
ITBox15 let stará zranitelnost Pythonu potenciálně ovlivňuje více než 350 000 projektů

15 let stará zranitelnost Pythonu potenciálně ovlivňuje více než 350 000 projektů

Zranitelnost v programovacím jazyce Python, která byla 15 let přehlížena, je nyní opět v centru pozornosti. Ovlivňuje více než 350 000 projektů a může vést ke vzdálenému spuštění kódu. Informoval o tom server The Hacker News.

Ovlivněné open source repositáře pokrývají řadu softwarového světa, jako je například umělá inteligence/strojové učení, vývoj webu, vývoj softwaru, bezpečnost a správa IT. Bezpečnostní problém, který byl odhalen v roce 2007, je označen jako CVE-2007-4559 a nikdy nebyl opraven. Jediným zmírněním je upozornění v dokumentaci pro vývojáře.

Zranitelnost je známá přes 15 let

Zranitelnost se nachází v balíčku tarfile v jazyce Python. A to v kódu, který používá nesanitizovanou funkci tarfile.extract() nebo vestavěné výchozí nastavení tarfile.extractall(). Jedná se o chybu procházení cest, která útočníkovi umožňuje přepsat libovolné soubory.

Technické podrobnosti k CVE-2007-4559 jsou k dispozici od prvního nahlášení v srpnu 2007. „Zranitelnost je v podstatě následující: Pokud zabalíte soubor /../../../../../../etc/passwd“ a pak ho správce rozbalí, /etc/passwd se přepíše,“ vysvětlil tehdy Matejek.

Začátkem tohoto roku při zkoumání jiného bezpečnostního problému byl CVE-2007-4559 znovu objeven výzkumníkem společnosti Trellix. „Nenapsání bezpečnostního kódu pro úpravu členských souborů před voláním tarfile.extract() nebo tarfile.extractall() má za následek zranitelnost typu directory traversal, která umožňuje přístup k souborovému systému.“ uvedl Charles McFarland, výzkumník zranitelností v týmu Trellix Advanced Threat Research.

Zjednodušeně řečeno, útočník může tuto slabinu zneužít nahráním škodlivého tar souboru. Ten dokáže uniknout z adresáře, do kterého má být extrahován, a dosáhnout spuštění kódu, což mu umožní potenciálně převzít kontrolu nad cílovým zařízením.

„Nikdy neextrahujte archivy z nedůvěryhodných zdrojů bez předchozí kontroly,“ píše se v dokumentaci jazyka Python k souboru tarfile. „Je možné, že soubory jsou vytvořeny mimo cestu, např. členy, které mají absolutní názvy začínající na ‚/‘ nebo názvy souborů se dvěma tečkami ‚..‘.“

Při analýze dopadu výzkumníci společnosti Trellix zjistili, že zranitelnost se vyskytuje v tisících softwarových projektech. Výzkumníci vybrali sadu 257 repositářů, u nichž je pravděpodobnější, že obsahují zranitelný kód, a ručně zkontrolovali 175 z nich, zda jsou postiženy. Tím zjistili, že 61 % z nich je zranitelných.

Na základě 61% míry zranitelnosti ověřené ručně společnost Trellix se odhaduje, že existuje více než 350 000 zranitelných úložišť. Mnohé z nich využívají nástroje strojového učení (např. GitHub Copilot), které pomáhají vývojářům rychleji dokončit projekt.

Reklama

Doporučujeme

Hlavním bodem jednání o konci války na Ukrajině je otázka území, řekl Ušakov

Hlavním bodem jednání o možném ukončení války na Ukrajině je otázka území, řekl poradce ruského prezidenta Vladimira Putina pro zahraniční politiku Jurij Ušakov. Podle agentur on i šéf ruské diplomacie Sergej Lavrov podotkli, že s Moskvou nikdo nekoordinoval bezpečnostní záruky pro Ukrajinu.

Fico a Macron jednali v Paříži o jaderné energetice a zbrojařském průmyslu

Slovenský premiér Robert Fico dnes v Paříži s francouzským prezidentem Emmanuelem Macronem jednal o spolupráci obou zemí v jaderné energetice a zbrojařském průmyslu, uvedl premiér na svém profilu na síti Facebook. Dalšími tématy byla také konkurenceschopnost Evropské unie a konflikt na Ukrajině. Podle Fica se při téměř dvouhodinovém rozhovoru v Elysejském paláci prokázala blízkost mezi oběma státy vyplývající z dohody o strategickém partnerství. Macron na síti X popsal jednání jako strategické probuzení.

Ministr obrany USA Pete Hegseth asi nepojede na schůzku ministrů NATO

Americký ministr obrany Pete Hegseth se pravděpodobně nezúčastní únorové schůzky ministrů obrany NATO v Bruselu. Agentuře Reuters to dnes řekli nejmenovaný americký představitel a diplomat z NATO. Jestliže se Hegseth pravidelného zasedání ministrů nezúčastní, bude již druhým ministrem USA v řadě, který tak učiní. Na schůzku se svými aliančními kolegy v prosinci do sídla NATO nepřijel ani ministr zahraničí Marco Rubio.

Senátorka Klobuchar oznámila, že se bude ucházet o post guvernérky Minnesoty

Americká senátorka Amy Klobuchar dnes oznámila, že se bude ucházet o post guvernérky státu Minnesota. Přislíbila, že se nenechá zastrašit administrativou prezidenta Donalda Trumpa a že bude usilovat o sjednocení státu, který čelil řadě výzev i předtím, než tam tento měsíc federální imigrační agenti v Minneapolisu zastřelili dva americké občany. Informuje o tom agentura AP.

Jako v seriálu Narcos: Brutalitu gangů v Ekvádoru dokládá nález pěti lidských hlav na pláži

Ne, tohle není díl ze série Narcos. Návštěvníci pláže v Ekvádoru našli pět useknutých lidských hlav s děsivým vzkazem. „Město je naše." Podle předběžného vyšetřování patří hlavy obětem vyřizování sporů drogových kartelů, jejich těla se zatím nenašla.

Starmer při setkání se Sim vyzval k prohloubení vztahů mezi Británií a Čínou

Britský premiér Keir Starmer dnes při setkání s čínským prezidentem Si Ťin-pchingem v Pekingu vyzval k prohloubení vztahů mezi oběma zeměmi a uvedl, že svět zažívá náročné časy. Informovala o tom agentura AP. Podobně se vyjádřil Si, který podle agentury AFP hovořil o potřebě posílit vazby. Starmer je na čtyřdenní návštěvě Číny jako první britský premiér od roku 2018.

Ruský dronový útok zabil v Záporožské oblasti tři lidi, uvedl šéf správy

Ruský dronový útok na obec Vilňansk v ukrajinské Záporožské oblasti zabil tři lidi - dvě ženy a jednoho muže. Další muž utrpěl zranění. Na platformě Telegram to v noci na dnešek uvedl šéf regionální správy Ivan Fedorov. O dvou raněných mužích v sousední Dněpropetrovské oblasti informoval po náletu ruských dronů náčelník správy tohoto regionu na jihovýchodě Ukrajiny Oleksandr Hanža. Rusové opět zaútočili na Oděsu, kde drony poškodily blíže neupřesněný objekt infrastruktury, a na Kryvyj Rih.

Operovali jsme a plakali. Účastníci protestů v Íránu promluvili

Íránský režim násilně potlačil masivní protesty a přestože svědkové a zúčastnění mají strach z odhalení, promluvili o otřesných praktikách bezpečnostních složek. V uličkách, domech a na soukromých klinikách –⁠⁠⁠⁠⁠⁠ tak museli být ošetřováni zranění demonstranti či náhodní kolemjdoucí. Každý, kdo jim pomohl, každý lékař a sestra, riskoval život.

Macinka: Dokud Rusko útočí na Ukrajinu, není důvod mírnit sankce

Dokud válka trvá a dokud Rusko útočí na Ukrajinu, tak není důvod změkčovat sankce proti Moskvě. Řekl to dnes šéf české diplomacie Petr Macinka před příchodem na jednání unijních ministrů zahraničí v Bruselu. Jedním z hlavním témat dnešní schůzky je právě pokračující ruská invaze na Ukrajině. Od jejího zahájení uplynou na konci února již čtyři roky a EU při této příležitosti chystá nový, již dvacátý balíček sankcí proti Moskvě.

Fed ponechal sazby beze změny, růst ekonomiky USA je solidní

Americká centrální banka (Fed) ponechala úrokové sazby beze změny. Její předseda Jerome Powell na tiskové konferenci sdělil, že růst největší světové ekonomiky je „solidní" a pracovní trh vykazuje známky stabilizace. Vyjádřil se také k budoucnosti banky. Ubezpečil, že i po jeho odchodu z funkce zůstane nezávislou.

EU se chystá přidat Íránské revoluční gardy na seznam teroristických organizací

Evropská unie se blíží k rozhodnutí, které dlouho odkládala. Po obratu Francie a Španělska chce zařadit Íránské revoluční gardy mezi teroristické organizace. Krok má být politickým signálem vůči Teheránu po brutálním potlačení protestů.

Michigan žaluje ropné giganty kvůli brzdění obnovitelných zdrojů a elektromobilů

Michigan zahájil ostrý právní útok na největší jména ropného byznysu. Stát tvrdí, že firmy roky brzdily nástup čisté energie a elektromobilů. Podle žaloby nešlo o náhodu, ale o koordinovaný postup. Spor míří přímo do oblasti hospodářské soutěže a energetiky.

Paris Hilton ukazuje novou tvář v dokumentu Infinite Icon

Paris Hilton se znovu dostává do centra pozornosti. Tentokrát ale ne jako symbol éry reality show, ale jako žena, která chce vyprávět jiný příběh. Nový dokument Infinite Icon: A Visual Memoir sleduje její cestu hudbou i aktivismem.

Bouře Kristin ochromila Portugalsko, statisíce lidí jsou bez elektřiny

Kvůli bouři Kristin zahynuli v Portugalsku nejméně čtyři lidé. Úřady původně hovořily o třech mrtvých. Statisíce obyvatel v centrální a severní části země se ocitly bez elektřiny, informovaly dnes agentury Reuters a AFP. Nepříznivé počasí podle nich vyvrátilo mnoho stromů, poničilo domy a narušilo silniční i železniční dopravu. Bouře následně zamířila do vnitrozemí a nad Španělsko.
Reklama
Reklama
Reklama
Reklama