2.7 C
Czech
Pondělí 17. listopadu 2025
ITBox15 let stará zranitelnost Pythonu potenciálně ovlivňuje více než 350 000 projektů

15 let stará zranitelnost Pythonu potenciálně ovlivňuje více než 350 000 projektů

Zranitelnost v programovacím jazyce Python, která byla 15 let přehlížena, je nyní opět v centru pozornosti. Ovlivňuje více než 350 000 projektů a může vést ke vzdálenému spuštění kódu. Informoval o tom server The Hacker News.

Ovlivněné open source repositáře pokrývají řadu softwarového světa, jako je například umělá inteligence/strojové učení, vývoj webu, vývoj softwaru, bezpečnost a správa IT. Bezpečnostní problém, který byl odhalen v roce 2007, je označen jako CVE-2007-4559 a nikdy nebyl opraven. Jediným zmírněním je upozornění v dokumentaci pro vývojáře.

Zranitelnost je známá přes 15 let

Zranitelnost se nachází v balíčku tarfile v jazyce Python. A to v kódu, který používá nesanitizovanou funkci tarfile.extract() nebo vestavěné výchozí nastavení tarfile.extractall(). Jedná se o chybu procházení cest, která útočníkovi umožňuje přepsat libovolné soubory.

Technické podrobnosti k CVE-2007-4559 jsou k dispozici od prvního nahlášení v srpnu 2007. „Zranitelnost je v podstatě následující: Pokud zabalíte soubor /../../../../../../etc/passwd“ a pak ho správce rozbalí, /etc/passwd se přepíše,“ vysvětlil tehdy Matejek.

Začátkem tohoto roku při zkoumání jiného bezpečnostního problému byl CVE-2007-4559 znovu objeven výzkumníkem společnosti Trellix. „Nenapsání bezpečnostního kódu pro úpravu členských souborů před voláním tarfile.extract() nebo tarfile.extractall() má za následek zranitelnost typu directory traversal, která umožňuje přístup k souborovému systému.“ uvedl Charles McFarland, výzkumník zranitelností v týmu Trellix Advanced Threat Research.

Zjednodušeně řečeno, útočník může tuto slabinu zneužít nahráním škodlivého tar souboru. Ten dokáže uniknout z adresáře, do kterého má být extrahován, a dosáhnout spuštění kódu, což mu umožní potenciálně převzít kontrolu nad cílovým zařízením.

„Nikdy neextrahujte archivy z nedůvěryhodných zdrojů bez předchozí kontroly,“ píše se v dokumentaci jazyka Python k souboru tarfile. „Je možné, že soubory jsou vytvořeny mimo cestu, např. členy, které mají absolutní názvy začínající na ‚/‘ nebo názvy souborů se dvěma tečkami ‚..‘.“

Při analýze dopadu výzkumníci společnosti Trellix zjistili, že zranitelnost se vyskytuje v tisících softwarových projektech. Výzkumníci vybrali sadu 257 repositářů, u nichž je pravděpodobnější, že obsahují zranitelný kód, a ručně zkontrolovali 175 z nich, zda jsou postiženy. Tím zjistili, že 61 % z nich je zranitelných.

Na základě 61% míry zranitelnosti ověřené ručně společnost Trellix se odhaduje, že existuje více než 350 000 zranitelných úložišť. Mnohé z nich využívají nástroje strojového učení (např. GitHub Copilot), které pomáhají vývojářům rychleji dokončit projekt.

Reklama

Doporučujeme

Trump otočil. Vyzývá republikány, aby hlasovali pro zveřejnění Epsteinových spisů

Americký prezident Donald Trump vyzval republikánské zákonodárce, aby hlasovali pro zveřejnění tzv. Epsteinových spisů. Na své sociální síti uvedl, že republikáni by měli hlasování podpořit, protože podle něj nemají co skrývat.

Emirates objednává dalších 65 letadel Boeing 777X

Emirates rozšiřuje flotilu o dalších 65 letadel Boeing 777X v hodnotě 38 miliard dolarů. Obří nákup potvrzuje dlouhodobé partnerství s americkým výrobcem i rostoucí ambice Dubaje na světovém leteckém trhu.

Gruzie zruší protikorupční úřad, uvedl předseda parlamentu

Gruzie zruší protikorupční úřad, který zřídila v roce 2022 na doporučení Evropské unie. Dnes to podle agentury TASS uvedl šéf gruzínského parlamentu Šalva Papuašvili, který je představitelem vládní strany Gruzínský sen. Zároveň oznámil, že země zruší hlasování voličů ze zahraničí.

KOMENTÁŘ: ČNB a nákup bitcoinů. Pozadí unikátní transakce, která upoutala svět

Česká národní banka vytvořila testovací kryptoměnové portfolio, do kterého umístila bitcoin a vybrané stablecoiny. Objem? Aktiva nakoupila za milion dolarů. Nákup má tak spíše symbolický než investiční význam, protože ukazuje pozitivní pohled ČNB na bitcoin a další digitální mince.

Soud v Bangladéši vyměřil expremiérce trest smrti za násilné potlačení protestů

Bangladéšský zvláštní tribunál dnes uznal bývalou premiérku Šajch Hasínu Vadžíd vinnou ze zločinů proti lidskosti a z násilného potlačení loňských studentských protestů a odsoudil ji k trestu smrti, informují tiskové agentury. Uzavřel se tak několikaměsíční proces, v němž byla expremiérka obžalována z nařízení zásahů, při nichž zahynulo na 1400 lidí. Několikatýdenní protivládní demonstrace loni v létě donutily tehdejší šéfku vlády k rezignaci a útěku do Indie, souzena tak byla v nepřítomnosti. Vadžíd všechna obvinění odmítá, legitimitu soudu neuznává a rozsudek dnes označila za politicky motivovaný.

Možná bychom mohli s Venezuelou mluvit, připustil Trump

Americký prezident Donald Trump připustil možné rozhovory se svým venezuelským protějškem Nicolásem Madurem, zatímco americká armáda v regionu zahájila cvičení, což venezuelská vláda označila za „akt agrese“. Trumpův ministr zahraničí Marco Rubio nazval venezuelský parlament (Národní shromáždění) „organizací pro přepravu drog“ a zpochybňuje Madurovu legitimitu.

Ukrajina koupí od Francie až 100 letounů Rafale

Ukrajina koupí od Francie až 100 bojových letounů Rafale. Uvedl to Elysejský palác po dnešním podepsání dohody ze strany ukrajinského prezidenta Volodymyra Zelenského a francouzského prezidenta Emmanuela Macrona, napsala agentura AFP. Nákup novinářům potvrdil i ukrajinský prezident Zelenskyj.

Tom Cruise získal čestného Oscara

Tom Cruise se po desetiletích v první filmové lize konečně dočkal Oscara. Hollywood mu v neděli večer tleskal vestoje a on sám mluvil o filmu jako o své životní podstatě. Večer patřil i Debbie Allen, Wynn Thomasovi a Dolly Parton. Všichni připomněli, proč filmový svět stále drží pohromadě.

Sesuvy půdy v Indonésii si vyžádaly nejméně 18 obětí, po desítkách lidí se pátrá

Nejméně 18 životů si dosud vyžádaly sesuvy půdy z minulého týdne ve dvou regionech indonéské provincie Střední Jáva. Další více než tři desítky lidí se pohřešují a v obtížných podmínkách po nich pátrají záchranné týmy. Informovala o tom dnes agentura Reuters s odvoláním na tamní úřady.

Nenecháme vás zmrznout! Řecko se stává klíčovým dodavatelem amerického LNG pro Ukrajinu

Ukrajinský prezident Volodymyr Zelenskyj dosáhl v Aténách klíčové dohody s Řeckem, podle níž pomůže jeho zemi zajistit energetické potřeby během zimy, napsal server Euronews. Řecko bude Ukrajině dodávat americký zkapalnělý zemní plyn (LNG) od ledna do března 2026. Stává se tak první zemí Evropské unie, která se aktivně zapojila do amerického cíle „nahradit každou poslední molekulu ruského plynu americkým LNG“.

Eddie Murphy slaví 50 let v showbyznysu. Nový dokument poodhalí zákulisí jeho života

Eddie Murphy stojí před velkým jubileem. Po půl století v Hollywoodu přichází s dokumentem, který nechá diváky nahlédnout do jeho kariéry, rodinného života i vzestupů a pádů, které ho provázely od jeho největší slávy až po současnost.

Ruská raketa zabila v Charkovské oblasti tři lidi a deset zranila

Nejméně tři lidé zemřeli a deset včetně tří dětí utrpělo zranění při ruském raketovém útoku na městečko Balaklija v Charkovské oblasti na severovýchodě Ukrajiny. Uvedl to dnes šéf městské vojenské správy Vitalij Karabanov. Ruské ministerstvo obrany sdělilo, že Rusko přes noc zlikvidovalo 36 ukrajinských bezpilotních letounů.

V Austrálii zavřou desítky škol kvůli podezření na kontaminaci toxickým azbestem

V Australském hlavním teritoriu (ACT) bude v pondělí uzavřeno 69 škol, oznámila australská vláda. Důvodem je barevný písek, který byl stažen z prodeje kvůli podezření, že obsahuje toxický azbest.

Miliony plastových biobeadů zamořily Camber Sands. Dobrovolníci bojují s časem

Na britském pobřeží Camber Sands došlo k jednomu z největších úniků mikroplastů posledních let. Miliony biobeadů z místní čistírny odpadních vod pokryly pláž i okolní přírodní rezervace. Dobrovolníci, vědci i úřady se snaží škody omezit, ale rozsah znečištění ukazuje, že je před nimi dlouhý boj.
Reklama
Reklama
Reklama
Reklama