-4 C
Czech
Středa 31. prosince 2025
ITBox15 let stará zranitelnost Pythonu potenciálně ovlivňuje více než 350 000 projektů

15 let stará zranitelnost Pythonu potenciálně ovlivňuje více než 350 000 projektů

Zranitelnost v programovacím jazyce Python, která byla 15 let přehlížena, je nyní opět v centru pozornosti. Ovlivňuje více než 350 000 projektů a může vést ke vzdálenému spuštění kódu. Informoval o tom server The Hacker News.

Ovlivněné open source repositáře pokrývají řadu softwarového světa, jako je například umělá inteligence/strojové učení, vývoj webu, vývoj softwaru, bezpečnost a správa IT. Bezpečnostní problém, který byl odhalen v roce 2007, je označen jako CVE-2007-4559 a nikdy nebyl opraven. Jediným zmírněním je upozornění v dokumentaci pro vývojáře.

Zranitelnost je známá přes 15 let

Zranitelnost se nachází v balíčku tarfile v jazyce Python. A to v kódu, který používá nesanitizovanou funkci tarfile.extract() nebo vestavěné výchozí nastavení tarfile.extractall(). Jedná se o chybu procházení cest, která útočníkovi umožňuje přepsat libovolné soubory.

Technické podrobnosti k CVE-2007-4559 jsou k dispozici od prvního nahlášení v srpnu 2007. „Zranitelnost je v podstatě následující: Pokud zabalíte soubor /../../../../../../etc/passwd“ a pak ho správce rozbalí, /etc/passwd se přepíše,“ vysvětlil tehdy Matejek.

Začátkem tohoto roku při zkoumání jiného bezpečnostního problému byl CVE-2007-4559 znovu objeven výzkumníkem společnosti Trellix. „Nenapsání bezpečnostního kódu pro úpravu členských souborů před voláním tarfile.extract() nebo tarfile.extractall() má za následek zranitelnost typu directory traversal, která umožňuje přístup k souborovému systému.“ uvedl Charles McFarland, výzkumník zranitelností v týmu Trellix Advanced Threat Research.

Zjednodušeně řečeno, útočník může tuto slabinu zneužít nahráním škodlivého tar souboru. Ten dokáže uniknout z adresáře, do kterého má být extrahován, a dosáhnout spuštění kódu, což mu umožní potenciálně převzít kontrolu nad cílovým zařízením.

„Nikdy neextrahujte archivy z nedůvěryhodných zdrojů bez předchozí kontroly,“ píše se v dokumentaci jazyka Python k souboru tarfile. „Je možné, že soubory jsou vytvořeny mimo cestu, např. členy, které mají absolutní názvy začínající na ‚/‘ nebo názvy souborů se dvěma tečkami ‚..‘.“

Při analýze dopadu výzkumníci společnosti Trellix zjistili, že zranitelnost se vyskytuje v tisících softwarových projektech. Výzkumníci vybrali sadu 257 repositářů, u nichž je pravděpodobnější, že obsahují zranitelný kód, a ručně zkontrolovali 175 z nich, zda jsou postiženy. Tím zjistili, že 61 % z nich je zranitelných.

Na základě 61% míry zranitelnosti ověřené ručně společnost Trellix se odhaduje, že existuje více než 350 000 zranitelných úložišť. Mnohé z nich využívají nástroje strojového učení (např. GitHub Copilot), které pomáhají vývojářům rychleji dokončit projekt.

Reklama

Doporučujeme

Zelenskyj: Spojenci si mohou ověřit, že údajný útok na Putinovo sídlo je lež

Ukrajinští činitelé se spojili s Američany ohledně tvrzení Moskvy o údajném dronovém útoku na rezidenci ruského prezidenta Vladimira Putina. Podle agentury AFP to dnes uvedl ukrajinský prezident Volodymyr Zelenskyj, který znovu označil prohlášení Ruska za lživé. Spojenci Ukrajiny podle něj mají technické možnosti, aby si ověřili, že ruské informace nejsou pravdivé.

Izrael od ledna zastaví práci části humanitárních organizací v Gaze

Izrael oznámil, že od 1. ledna pozastaví povolení více než dvěma desítkám humanitárních organizací působících v Pásmu Gazy, včetně Lékařů bez hranic. Důvodem mají být nová pravidla pro prověřování mezinárodních neziskovek.

Čína u Tchaj-wanu předvedla ostré střelby a blokádní manévry

Čínská armáda druhý den pokračovala ve velkých manévrech kolem Tchaj-wanu a přidala i ostré střelby. Peking tím ukazuje, že umí sevřít ostrov ze severu i jihu a zároveň odrazovat zahraniční podporu Tchaj-peje.

George Clooney s manželkou Amal získali francouzské občanství

George Clooney a jeho manželka Amal Clooney mají k Francii dlouhodobě blízký vztah a teď ho potvrdili i oficiálně. Francouzské občanství získali nejen oni dva, ale také jejich dvojčata Alexander a Ella. Hlavním důvodem nebyla kariéra, ale soukromí a snaha vychovávat děti mimo tlak Hollywoodu.

Rok 2025 patří mezi tři nejteplejší v historii

Rok 2025 se zařadil mezi tři nejteplejší v dějinách měření. Vědci navíc poprvé zaznamenali, že tříletý průměr globální teploty překročil hranici 1,5 stupně Celsia oproti předindustriální době. Právě tuto hranici Pařížská dohoda označuje jako klíčový limit, který má pomoci zmírnit nejhorší dopady klimatické změny.

Eurotunel po výpadku proudu částečně obnovil provoz

Eurotunel po nočním problému s napájením vlaků postupně obnovuje provoz, cestující ale dál čekají komplikace. Eurostar dál doporučuje, aby lidé cestu raději přesunuli na jiný termín. Do situace se promítají i dlouhé fronty aut, zpoždění trajektů a improvizace na poslední chvíli.

Velkým bílým žralokům hrozí ve Středozemním moři vyhynutí, varují vědci

Velcí bílí žraloci ve Středozemním moři čelí bezprostřední hrozbě vyhynutí. Může za to stále rozšířený nelegální rybolov, který navzdory mezinárodní ochraně těchto predátorů nadále probíhá, zejména u pobřeží severní Afriky. Vyplývá to z výzkumu amerických vědců spolupracujících s britskou organizací Blue Marine Foundation.

Rok 2026 má být podle Grayscale přelomový pro krypto

Konec roku na kryptotrhu přináší jedno velké téma: vstup velkých institucí do hry ve větším měřítku. Grayscale, jeden z největších správců kryptoměnových investičních produktů, čeká, že rok 2026 bude pro digitální aktiva zlomový a otevře „institucionální éru“. Do nového týdne navíc bitcoin startoval na úrovni kolem 87 000 dolarů.

Karlos Vémola podstoupil odloženou operaci čelisti

Karlos Vémola měl krátce před Vánoci podstoupit neodkladnou operaci čelisti. Dva dny před Štědrým dnem na sociálních sítích vysvětlil, že ho trápí akutní zánět a zákrok už nelze odkládat.

Turecká policie zadržela přes 300 podezřelých z vazeb na IS, uvedl ministr

Turecká policie zadržela přes 300 osob podezřelých z vazeb na teroristickou organizaci Islámský stát (IS). Dnes ráno to na síti X uvedl turecký ministr vnitr Ali Yerlikaya. Stalo se tak po pondělním střetu mezi policií a údajnými členy IS, při kterém zemřeli tři policisté a šest podezřelých. O zhruba stovce zadržených dnes ráno informovala i prokuratura v Istanbulu.

Lukašenko udělil milost dalším 22 lidem, většina byla odsouzena za extremismus

Běloruský vůdce Alexandr Lukašenko udělil milost 22 lidem, uvedla dnes v prohlášení prezidentská kancelář. Jména propuštěných nezmínila. Většina z nich byla odsouzena za extremismus, což je trestný čin často používaný k postihování představitelů běloruské opozice.

Bukurešť zavádí novou daň pro turisty. Ti za pobyt ve městě zaplatí dvě eura za noc

Hlavní město Rumunska Bukurešť od příštího roku zavede novou turistickou daň, jejímž cílem je vybrat téměř 3 miliony eur ročně. Opatření vejde v platnost začátkem nového roku a dotkne se všech návštěvníků, kteří se ve městě ubytují.

Saúdská Arábie podnikla vzdušný úder v jemenském přístavu Mukallá

Koalice vedená Saúdskou Arábií dnes v Jemenu podnikla vzdušný úder v přístavu Mukallá, jehož cílem byla zahraniční vojenská podpora separatistům na jihu země. Mezinárodně uznávaná jemenská vláda pak kvůli postupu separatistů podporovaných Spojenými arabskými emiráty vyhlásila výjimečný stav. Má trvat 90 dnů, píše agentura AFP. Na 72 hodin vláda uzavřela letecké, námořní i pozemní hranice.

Bolsonaro podstoupil druhou operaci kvůli přetrvávající škytavce

Brazilský exprezident Jair Bolsonaro má za sebou další lékařský zákrok. Lékaři mu v pondělí v Brasílii provedli druhý blok bráničního nervu, který má zastavit dlouhodobé a vyčerpávající škytání. Zákrok přišel jen dva dny po prvním podobném výkonu a lékaři ho provedli během jeho hospitalizace po vánoční operaci kýly.
Reklama
Reklama
Reklama
Reklama