До 350 000 проектов с открытым исходным кодом потенциально уязвимы для атаки в результате наличия дефекта безопасности в модуле Python, который оставался неисправленным в течение 15 лет. Репозитории с открытым исходным кодом охватывают ряд отраслевых вертикалей, таких как разработка программного обеспечения, искусственный интеллект/машинное обучение, веб-разработка, медиа, безопасность, управление ИТ. Недостаток, отслеживаемый как CVE-2007-4559 (рейтинг CVSS: 6.8), коренится в модуле tarfile, успешная эксплуатация которого может привести к выполнению кода и произвольной записи файла. «Уязвимость представляет собой атаку обхода пути в функциях extract и extractall в модуле tarfile, которая позволяет злоумышленнику перезаписать произвольные файлы путем добавления последовательности '.' к именам файлов в архиве TAR» - сообщил в своем отчете исследователь безопасности Trellix Казимир Шульц. Ошибка, первоначально раскрытая в августе 2007 года, связана с тем, что специально создан
15-летней уязвимости Python подвержены более 350000 проектов.
3 октября 20223 окт 2022
9
1 мин