4 C
Czech
Sobota 21. prosince 2024

15 let stará zranitelnost Pythonu potenciálně ovlivňuje více než 350 000 projektů

Zranitelnost v programovacím jazyce Python, která byla 15 let přehlížena, je nyní opět v centru pozornosti. Ovlivňuje více než 350 000 projektů a může vést ke vzdálenému spuštění kódu. Informoval o tom server The Hacker News.

Ovlivněné open source repositáře pokrývají řadu softwarového světa, jako je například umělá inteligence/strojové učení, vývoj webu, vývoj softwaru, bezpečnost a správa IT. Bezpečnostní problém, který byl odhalen v roce 2007, je označen jako CVE-2007-4559 a nikdy nebyl opraven. Jediným zmírněním je upozornění v dokumentaci pro vývojáře.

Zranitelnost je známá přes 15 let

Zranitelnost se nachází v balíčku tarfile v jazyce Python. A to v kódu, který používá nesanitizovanou funkci tarfile.extract() nebo vestavěné výchozí nastavení tarfile.extractall(). Jedná se o chybu procházení cest, která útočníkovi umožňuje přepsat libovolné soubory.

Technické podrobnosti k CVE-2007-4559 jsou k dispozici od prvního nahlášení v srpnu 2007. „Zranitelnost je v podstatě následující: Pokud zabalíte soubor /../../../../../../etc/passwd“ a pak ho správce rozbalí, /etc/passwd se přepíše,“ vysvětlil tehdy Matejek.

Začátkem tohoto roku při zkoumání jiného bezpečnostního problému byl CVE-2007-4559 znovu objeven výzkumníkem společnosti Trellix. „Nenapsání bezpečnostního kódu pro úpravu členských souborů před voláním tarfile.extract() nebo tarfile.extractall() má za následek zranitelnost typu directory traversal, která umožňuje přístup k souborovému systému.“ uvedl Charles McFarland, výzkumník zranitelností v týmu Trellix Advanced Threat Research.

Zjednodušeně řečeno, útočník může tuto slabinu zneužít nahráním škodlivého tar souboru. Ten dokáže uniknout z adresáře, do kterého má být extrahován, a dosáhnout spuštění kódu, což mu umožní potenciálně převzít kontrolu nad cílovým zařízením.

„Nikdy neextrahujte archivy z nedůvěryhodných zdrojů bez předchozí kontroly,“ píše se v dokumentaci jazyka Python k souboru tarfile. „Je možné, že soubory jsou vytvořeny mimo cestu, např. členy, které mají absolutní názvy začínající na ‚/‘ nebo názvy souborů se dvěma tečkami ‚..‘.“

Při analýze dopadu výzkumníci společnosti Trellix zjistili, že zranitelnost se vyskytuje v tisících softwarových projektech. Výzkumníci vybrali sadu 257 repositářů, u nichž je pravděpodobnější, že obsahují zranitelný kód, a ručně zkontrolovali 175 z nich, zda jsou postiženy. Tím zjistili, že 61 % z nich je zranitelných.

Na základě 61% míry zranitelnosti ověřené ručně společnost Trellix se odhaduje, že existuje více než 350 000 zranitelných úložišť. Mnohé z nich využívají nástroje strojového učení (např. GitHub Copilot), které pomáhají vývojářům rychleji dokončit projekt.

Sledujte nás na sítích

Čeští hokejisté září v NHL: Vejmelka znovu exceloval, Vrána rozhodl o výhře Washingtonu

Vítězství, klíčové góly i skvělé zákroky. Čeští hráči v NHL znovu ukázali svou kvalitu. Karel Vejmelka a Jakub Vrána byli hvězdami svých týmů, zatímco další Češi se snažili přispět alespoň asistencemi.

ChatGPT je nyní dostupný na WhatsAppu – stačí si přidat číslo a začít chatovat

OpenAI rozšiřuje možnosti komunikace s ChatGPT. Uživatelé ve Spojených státech mohou volat na speciální číslo, zatímco globální komunita má přístup k této technologii skrze WhatsApp. Tento krok je součástí širší strategie, jak zpřístupnit umělou inteligenci co největšímu počtu lidí.

Zpěvačka Helena Zeťová tragicky zemřela ve věku 44 let

Hudební scéna přišla o jednu ze svých výrazných osobností. Helena Zeťová, bývalá členka dívčí skupiny Black Milk, zemřela ve věku 44 let. Tragédie se odehrála v obci Prostřední Bečva, kde zpěvačka podle dostupných informací vypadla z okna. Příčiny neštěstí jsou zatím nejasné a policie případ vyšetřuje.

Tesla stahuje z amerického trhu téměř 700 tisíc vozidel kvůli problému s monitorem tlaku v pneumatikách

Automobilka Tesla oznámila velkou svolávací akci v USA. Týká se téměř 700 tisíc vozidel, včetně modelů 3, Y a Cybertrucku. Problém spočívá v systému monitorování tlaku v pneumatikách, který nemusí správně upozorňovat na nízký tlak.

Nový Ford Puma Gen-E má premiéru

Ford rozšířil svou nabídku elektromobilů o populární model Puma. Verze Gen-E nabízí čistě elektrický pohon, vyšší dojezd a velký zavazadlový prostor. S cenou od 749 900 Kč se stává zajímavou alternativou pro zákazníky hledající praktický a cenově dostupný elektromobil. Zda se mu podaří uspět na stále rostoucím evropském trhu, kde sílí pozice čínských výrobců, ukáže až čas.

DOPORUČUJEME

ChatGPT je nyní dostupný na WhatsAppu – stačí si přidat číslo a začít chatovat

OpenAI rozšiřuje možnosti komunikace s ChatGPT. Uživatelé ve Spojených státech mohou volat na speciální číslo, zatímco globální komunita má přístup k této technologii skrze WhatsApp. Tento krok je součástí širší strategie, jak zpřístupnit umělou inteligenci co největšímu počtu lidí.

Samsung plánuje inovovat S Pen pro Galaxy Z Fold 7

Samsung chce posunout své skládací telefony na novou úroveň. Podle aktuálních informací se připravuje změna technologie S Pen, která umožní výrazné ztenčení Galaxy Z Fold 7. Tento krok by mohl být klíčový v boji s rostoucí konkurencí na trhu skládacích zařízení.

Seagate přichází s revolučním 32TB diskem

Seagate oznámil dlouho očekávaný průlom v oblasti pevných disků. Nový 32TB model využívá technologii HAMR, která slibuje vyšší kapacitu, energetickou efektivitu a dlouhodobě i další růst úložišť. Tento disk přichází bez potřeby speciálního hardwaru, což jej činí atraktivním řešením pro širokou veřejnost.

Sora slibuje revoluci filmového průmyslu, čelí ale omezením

S příchodem nástroje Sora od společnosti OpenAI čelí filmový průmysl novým výzvám a příležitostem. Tato technologie slibuje usnadnit natáčení filmů, snížit náklady a otevřít dveře nezávislým filmařům. Přesto má řadu nedostatků, které zatím brání jejímu plnému využití v praxi.

OpenAI představil nový AI nástroj Sora, zatím s omezeními

OpenAI vydalo novou platformu pro generování videí pomocí umělé inteligence s názvem Sora. Tento nástroj umožňuje uživatelům vytvářet videa na základě textových příkazů, avšak zatím přísně omezuje použití videí s lidskými postavami kvůli obavám z možného zneužití.

NEJNOVĚJŠÍ

Čeští hokejisté září v NHL: Vejmelka znovu exceloval, Vrána rozhodl o výhře Washingtonu

Vítězství, klíčové góly i skvělé zákroky. Čeští hráči v NHL znovu ukázali svou kvalitu. Karel Vejmelka a Jakub Vrána byli hvězdami svých týmů, zatímco další Češi se snažili přispět alespoň asistencemi.

ChatGPT je nyní dostupný na WhatsAppu – stačí si přidat číslo a začít chatovat

OpenAI rozšiřuje možnosti komunikace s ChatGPT. Uživatelé ve Spojených státech mohou volat na speciální číslo, zatímco globální komunita má přístup k této technologii skrze WhatsApp. Tento krok je součástí širší strategie, jak zpřístupnit umělou inteligenci co největšímu počtu lidí.

Zpěvačka Helena Zeťová tragicky zemřela ve věku 44 let

Hudební scéna přišla o jednu ze svých výrazných osobností. Helena Zeťová, bývalá členka dívčí skupiny Black Milk, zemřela ve věku 44 let. Tragédie se odehrála v obci Prostřední Bečva, kde zpěvačka podle dostupných informací vypadla z okna. Příčiny neštěstí jsou zatím nejasné a policie případ vyšetřuje.

Tesla stahuje z amerického trhu téměř 700 tisíc vozidel kvůli problému s monitorem tlaku v pneumatikách

Automobilka Tesla oznámila velkou svolávací akci v USA. Týká se téměř 700 tisíc vozidel, včetně modelů 3, Y a Cybertrucku. Problém spočívá v systému monitorování tlaku v pneumatikách, který nemusí správně upozorňovat na nízký tlak.

Nový Ford Puma Gen-E má premiéru

Ford rozšířil svou nabídku elektromobilů o populární model Puma. Verze Gen-E nabízí čistě elektrický pohon, vyšší dojezd a velký zavazadlový prostor. S cenou od 749 900 Kč se stává zajímavou alternativou pro zákazníky hledající praktický a cenově dostupný elektromobil. Zda se mu podaří uspět na stále rostoucím evropském trhu, kde sílí pozice čínských výrobců, ukáže až čas.