-1.7 C
Czech
Úterý 13. ledna 2026
ITBox15 let stará zranitelnost Pythonu potenciálně ovlivňuje více než 350 000 projektů

15 let stará zranitelnost Pythonu potenciálně ovlivňuje více než 350 000 projektů

Zranitelnost v programovacím jazyce Python, která byla 15 let přehlížena, je nyní opět v centru pozornosti. Ovlivňuje více než 350 000 projektů a může vést ke vzdálenému spuštění kódu. Informoval o tom server The Hacker News.

Ovlivněné open source repositáře pokrývají řadu softwarového světa, jako je například umělá inteligence/strojové učení, vývoj webu, vývoj softwaru, bezpečnost a správa IT. Bezpečnostní problém, který byl odhalen v roce 2007, je označen jako CVE-2007-4559 a nikdy nebyl opraven. Jediným zmírněním je upozornění v dokumentaci pro vývojáře.

Zranitelnost je známá přes 15 let

Zranitelnost se nachází v balíčku tarfile v jazyce Python. A to v kódu, který používá nesanitizovanou funkci tarfile.extract() nebo vestavěné výchozí nastavení tarfile.extractall(). Jedná se o chybu procházení cest, která útočníkovi umožňuje přepsat libovolné soubory.

Technické podrobnosti k CVE-2007-4559 jsou k dispozici od prvního nahlášení v srpnu 2007. „Zranitelnost je v podstatě následující: Pokud zabalíte soubor /../../../../../../etc/passwd“ a pak ho správce rozbalí, /etc/passwd se přepíše,“ vysvětlil tehdy Matejek.

Začátkem tohoto roku při zkoumání jiného bezpečnostního problému byl CVE-2007-4559 znovu objeven výzkumníkem společnosti Trellix. „Nenapsání bezpečnostního kódu pro úpravu členských souborů před voláním tarfile.extract() nebo tarfile.extractall() má za následek zranitelnost typu directory traversal, která umožňuje přístup k souborovému systému.“ uvedl Charles McFarland, výzkumník zranitelností v týmu Trellix Advanced Threat Research.

Zjednodušeně řečeno, útočník může tuto slabinu zneužít nahráním škodlivého tar souboru. Ten dokáže uniknout z adresáře, do kterého má být extrahován, a dosáhnout spuštění kódu, což mu umožní potenciálně převzít kontrolu nad cílovým zařízením.

„Nikdy neextrahujte archivy z nedůvěryhodných zdrojů bez předchozí kontroly,“ píše se v dokumentaci jazyka Python k souboru tarfile. „Je možné, že soubory jsou vytvořeny mimo cestu, např. členy, které mají absolutní názvy začínající na ‚/‘ nebo názvy souborů se dvěma tečkami ‚..‘.“

Při analýze dopadu výzkumníci společnosti Trellix zjistili, že zranitelnost se vyskytuje v tisících softwarových projektech. Výzkumníci vybrali sadu 257 repositářů, u nichž je pravděpodobnější, že obsahují zranitelný kód, a ručně zkontrolovali 175 z nich, zda jsou postiženy. Tím zjistili, že 61 % z nich je zranitelných.

Na základě 61% míry zranitelnosti ověřené ručně společnost Trellix se odhaduje, že existuje více než 350 000 zranitelných úložišť. Mnohé z nich využívají nástroje strojového učení (např. GitHub Copilot), které pomáhají vývojářům rychleji dokončit projekt.

Reklama

Doporučujeme

Ve Venezuele od čtvrtka propustili 73 politických vězňů, uvedla tamní opozice

Ve Venezuele bylo k pondělnímu večeru propuštěno 73 politických vězňů, informovala dnes tamní opozice na sociální síti X, kde zveřejnila jejich seznam. Čech Jan Darmovzal, který je ve Venezuele vězněn od předloňského září, na něm není. Aktuální informace o tomto českém občanovi ČTK zjišťuje. Venezuelská autoritářská vláda pod americkým tlakem minulý čtvrtek slíbila propustit "značný počet" politických vězňů a v pondělí uvedla, že propuštěno bylo 116 lidí vězněných za porušování ústavního pořádku; tento počet ale zatím opozice nepotvrdila.

Čtyři mrtví a šest raněných při ruském útoku na Charkov, uvedly úřady

Nejméně čtyři lidé přišli o život a šest utrpělo zranění při ruském nočním útoku na předměstí Charkova, uvedl šéf oblastní správy Oleh Syněhubov. Dříve informoval o dvou mrtvých a pěti raněných v druhém největším ukrajinském městě, ležícím na východě země. Ukrajina naopak zaútočila na přístavní město Taganrog u Azovského moře, tvrdí ruské úřady.

Íránci se po dnech protestů mohou znovu telefonicky spojit se zahraničím

Íránci se podle agentury AP po dnech protestů mohou znovu telefonicky spojit se zahraničím, nadále ale nefungují internet ani textové zprávy. Na pokračující výpadky internetu upozornila své občany také americká diplomacie, podle níž by, pokud to bude bezpečné, měli Američané zvážit odchod z Íránu přes pozemní hranice s Tureckem a s Arménií.

Grónsko a Dánsko slibují posílení bezpečnosti Arktidy

Severoatlantická aliance (NATO) a Grónsko chtějí posílit obranu dánského autonomního území v naději, že odradí amerického prezidenta Donalda Trumpa od pokusů o jeho převzetí. Šéf Bílého domu trvá na tom, že Grónsko musí být pod kontrolou USA, protože je klíčové pro národní bezpečnost.

Trump vzkázal Nejvyššímu soudu: Zrušte cla a nastane chaos

Pokud Nejvyšší soud neuzná platnost cel na základě zákona International Emergency Economic Powers Act (IEEPA), nastane chaos a ekonomická nejistota. To na své sociální síti Truth Social prohlásil americký prezident Donald Trump. Varoval, že vrátit vybrané peníze by bylo nemožné.

Grónsko odmítá americké převzetí za jakýchkoli okolností

Vláda v Nuuku odmítla, že by Spojené státy mohly převzít kontrolu nad Grónskem. Ostrov, který má širokou autonomii v rámci Dánska, zdůraznil, že patří do západních obranných struktur a bezpečnost chce řešit v rámci NATO.

Rekordní oteplení oceánů zvyšuje tlak na klima i ekosystémy

Oceány v roce 2025 pohltily více tepla než kdykoli dřív. Tento rekord nevěstí nic dobrého a vědci varují před zesílením extrémního počasí i rostoucím ohrožením podmořského života.

Výbuch plynové lahve v Islámábádu zabil novomanžele a další lidi

Novomanželé v pákistánském Islámábádu zemřeli po výbuchu plynové lahve v domě, kde po svatební oslavě přespávali. Neštěstí si vyžádalo i další oběti z řad rodiny a hostů, několik lidí utrpělo zranění.

V Kanadě zmizelo jezero Lake Rouge. Vědci zkoumají proč

V květnu 2025 se v odlehlé části severního Québecu beze stopy vytratilo jezero o rozloze tří čtverečních kilometrů. Místní obyvatele to šokovalo, odborníci dodnes hledají vysvětlení a případ znovu otevírá otázku, jak moc krajina pod tlakem lidské činnosti ztrácí stabilitu.

Zlaté glóby 2026 ovládli Timothée Chalamet a režisér Paul Thomas Anderson

Timothée Chalamet konečně prolomil smůlu, Paul Thomas Anderson si odnesl svou první sošku za režii a Jessie Buckley zaujala emocionálním projevem. Zlaté glóby letos nebyly jen o lesku a šatech, ale i o silných momentech a nečekaných výsledcích.

Milos Raonic ukončil kariéru

Bývalá světová trojka a finalista Wimbledonu Milos Raonic oznámil, že končí s profesionálním tenisem. Pětatřicetiletý Kanaďan se loučí po letech, kdy patřil k nejvýraznějším hráčům své generace.

KOMENTÁŘ: Šéfa Fedu vyšetřují kvůli rekonstrukci. Trump si mne ruce a dělá, že o ničem neví

Americké ministerstvo spravedlnosti zahájilo trestní vyšetřování vedené proti Jeromu Powellovi, předsedovi centrální banky. Šéf Fedu je dlouhodobě na kordy s Donaldem Trumpem. Předmětem vyšetřování má být předražená rekonstrukce, podle Powella jde ale o Trumpovu vendetu.

Šéfka diplomacie EU pohrozila Íránu sankcemi za potlačování protestů

Šéfka diplomacie Evropské unie Kaja Kallasová pohrozila Íránu novými sankcemi kvůli brutálnímu potlačování protivládních protestů. Napsal to dnes bruselský web Politico, podle kterého je reakce Kallasové mezi unijními činiteli zatím nejráznějším odsouzením násilností, kterých se teokratický režim dopouští na demonstrantech.
Reklama
Reklama
Reklama
Reklama