-4.6 C
Czech
Úterý 13. ledna 2026
ITBox15 let stará zranitelnost Pythonu potenciálně ovlivňuje více než 350 000 projektů

15 let stará zranitelnost Pythonu potenciálně ovlivňuje více než 350 000 projektů

Zranitelnost v programovacím jazyce Python, která byla 15 let přehlížena, je nyní opět v centru pozornosti. Ovlivňuje více než 350 000 projektů a může vést ke vzdálenému spuštění kódu. Informoval o tom server The Hacker News.

Ovlivněné open source repositáře pokrývají řadu softwarového světa, jako je například umělá inteligence/strojové učení, vývoj webu, vývoj softwaru, bezpečnost a správa IT. Bezpečnostní problém, který byl odhalen v roce 2007, je označen jako CVE-2007-4559 a nikdy nebyl opraven. Jediným zmírněním je upozornění v dokumentaci pro vývojáře.

Zranitelnost je známá přes 15 let

Zranitelnost se nachází v balíčku tarfile v jazyce Python. A to v kódu, který používá nesanitizovanou funkci tarfile.extract() nebo vestavěné výchozí nastavení tarfile.extractall(). Jedná se o chybu procházení cest, která útočníkovi umožňuje přepsat libovolné soubory.

Technické podrobnosti k CVE-2007-4559 jsou k dispozici od prvního nahlášení v srpnu 2007. „Zranitelnost je v podstatě následující: Pokud zabalíte soubor /../../../../../../etc/passwd“ a pak ho správce rozbalí, /etc/passwd se přepíše,“ vysvětlil tehdy Matejek.

Začátkem tohoto roku při zkoumání jiného bezpečnostního problému byl CVE-2007-4559 znovu objeven výzkumníkem společnosti Trellix. „Nenapsání bezpečnostního kódu pro úpravu členských souborů před voláním tarfile.extract() nebo tarfile.extractall() má za následek zranitelnost typu directory traversal, která umožňuje přístup k souborovému systému.“ uvedl Charles McFarland, výzkumník zranitelností v týmu Trellix Advanced Threat Research.

Zjednodušeně řečeno, útočník může tuto slabinu zneužít nahráním škodlivého tar souboru. Ten dokáže uniknout z adresáře, do kterého má být extrahován, a dosáhnout spuštění kódu, což mu umožní potenciálně převzít kontrolu nad cílovým zařízením.

„Nikdy neextrahujte archivy z nedůvěryhodných zdrojů bez předchozí kontroly,“ píše se v dokumentaci jazyka Python k souboru tarfile. „Je možné, že soubory jsou vytvořeny mimo cestu, např. členy, které mají absolutní názvy začínající na ‚/‘ nebo názvy souborů se dvěma tečkami ‚..‘.“

Při analýze dopadu výzkumníci společnosti Trellix zjistili, že zranitelnost se vyskytuje v tisících softwarových projektech. Výzkumníci vybrali sadu 257 repositářů, u nichž je pravděpodobnější, že obsahují zranitelný kód, a ručně zkontrolovali 175 z nich, zda jsou postiženy. Tím zjistili, že 61 % z nich je zranitelných.

Na základě 61% míry zranitelnosti ověřené ručně společnost Trellix se odhaduje, že existuje více než 350 000 zranitelných úložišť. Mnohé z nich využívají nástroje strojového učení (např. GitHub Copilot), které pomáhají vývojářům rychleji dokončit projekt.

Reklama

Doporučujeme

Grónsko odmítá americké převzetí za jakýchkoli okolností

Vláda v Nuuku odmítla, že by Spojené státy mohly převzít kontrolu nad Grónskem. Ostrov, který má širokou autonomii v rámci Dánska, zdůraznil, že patří do západních obranných struktur a bezpečnost chce řešit v rámci NATO.

Rekordní oteplení oceánů zvyšuje tlak na klima i ekosystémy

Oceány v roce 2025 pohltily více tepla než kdykoli dřív. Tento rekord nevěstí nic dobrého a vědci varují před zesílením extrémního počasí i rostoucím ohrožením podmořského života.

Výbuch plynové lahve v Islámábádu zabil novomanžele a další lidi

Novomanželé v pákistánském Islámábádu zemřeli po výbuchu plynové lahve v domě, kde po svatební oslavě přespávali. Neštěstí si vyžádalo i další oběti z řad rodiny a hostů, několik lidí utrpělo zranění.

V Kanadě zmizelo jezero Lake Rouge. Vědci zkoumají proč

V květnu 2025 se v odlehlé části severního Québecu beze stopy vytratilo jezero o rozloze tří čtverečních kilometrů. Místní obyvatele to šokovalo, odborníci dodnes hledají vysvětlení a případ znovu otevírá otázku, jak moc krajina pod tlakem lidské činnosti ztrácí stabilitu.

Zlaté glóby 2026 ovládli Timothée Chalamet a režisér Paul Thomas Anderson

Timothée Chalamet konečně prolomil smůlu, Paul Thomas Anderson si odnesl svou první sošku za režii a Jessie Buckley zaujala emocionálním projevem. Zlaté glóby letos nebyly jen o lesku a šatech, ale i o silných momentech a nečekaných výsledcích.

Milos Raonic ukončil kariéru

Bývalá světová trojka a finalista Wimbledonu Milos Raonic oznámil, že končí s profesionálním tenisem. Pětatřicetiletý Kanaďan se loučí po letech, kdy patřil k nejvýraznějším hráčům své generace.

KOMENTÁŘ: Šéfa Fedu vyšetřují kvůli rekonstrukci. Trump si mne ruce a dělá, že o ničem neví

Americké ministerstvo spravedlnosti zahájilo trestní vyšetřování vedené proti Jeromu Powellovi, předsedovi centrální banky. Šéf Fedu je dlouhodobě na kordy s Donaldem Trumpem. Předmětem vyšetřování má být předražená rekonstrukce, podle Powella jde ale o Trumpovu vendetu.

Šéfka diplomacie EU pohrozila Íránu sankcemi za potlačování protestů

Šéfka diplomacie Evropské unie Kaja Kallasová pohrozila Íránu novými sankcemi kvůli brutálnímu potlačování protivládních protestů. Napsal to dnes bruselský web Politico, podle kterého je reakce Kallasové mezi unijními činiteli zatím nejráznějším odsouzením násilností, kterých se teokratický režim dopouští na demonstrantech.

Teherán navrhl jednání se Spojenými státy, tvrdí americký prezident

Írán navrhl jednání se Spojenými státy poté, co Washington zvažoval i použití síly vůči íránskému režimu. Uvedl to v neděli podle tiskových agentur americký prezident Donald Trump. Možná schůzka se podle Trumpa připravuje, šéf Bílého domu ale nepotvrdil žádný konkrétní termín. V Íránu pokračují protivládní demonstrace, při nichž podle aktivistů od přelomu roku zahynulo nejméně 544 lidí, píše agentura AP.

Rusko v noci útočilo na Kyjev a Oděsu

Rusko v noci na dnešek znovu zaútočilo na Kyjev a jihoukrajinskou Oděsu. Informovaly o tom ukrajinské úřady. Z Oděsy jsou hlášeni dva zranění a škody na energetické infrastruktuře. Útoky ukrajinských dronů bez podrobností hlásí Moskva.

Powell čelí vyšetřování. Nic o tom nevím, reagoval Trump

Předseda Federálního rezervního systému (Fed) Jerome Powell oznámil, že čelí federálnímu vyšetřování, které má souviset s jeho výpovědí o rekonstrukci budov centrální banky ze začátku letošního roku.

Trump je připraven setkat se venezuelskou prozatímní prezidentkou

Americký prezident Donald Trump je připraven setkat se s venezuelskou prozatímní prezidentkou Delcy Rodriguezovou, píše agentura AFP. Rodriguezová v neděli podle agentury Reuters uvedla, že její vláda si musí zachovat moc, aby mohla zemi bránit.

Frankfurtské letiště kvůli sněhu a mrazu zrušilo stovku letů, i spojení s Prahou

Mezinárodní letiště ve Frankfurtu nad Mohanem kvůli sněžení a mrazu zrušilo dnes téměř stovku letů. Dotklo se to i spojení s Prahou. Také na německé železnici je podle společnosti Deutsche Bahn (DB) třeba dnes počítat kvůli zimnímu počasí s omezeními. Školy v některých spolkových zemích zrušily prezenční výuku.
Reklama
Reklama
Reklama
Reklama