您现在的位置是:IT资讯 >>正文
15年历史的Python 漏洞复活,影响35万个项目
IT资讯8734人已围观
简介威胁检测和响应公司 Trellix 的研究人员发现了一个存在 15 年之久的 Python 漏洞,表明它比最初认为的更严重,并且可能影响数十万个应用程序。有问题的漏洞是 CVE-2007-4559,最 ...
威胁检测和响应公司 Trellix 的年历研究人员发现了一个存在 15 年之久的 Python 漏洞,表明它比最初认为的漏洞更严重,并且可能影响数十万个应用程序。复活有问题的影响漏洞是 CVE-2007-4559 ,最初被描述为 Python 的项目“tarfile”模块中的目录遍历漏洞 ,该漏洞可能允许攻击者通过说服用户处理特制的年历 tar 档案来远程覆盖任意文件。
该漏洞从未正确修补 ,漏洞而是复活警告用户不要打开来自不受信任来源的源码下载存档文件。通过对 GitHub 的影响标准公共访问 ,能够找到超过 300,项目000 个包含 Python 的 tarfile 模块的文件 ,平均 61% 的年历文件容易受到 2022 年 CVE-2007-4559 的攻击。联系 GitHub 以查看是漏洞否我们可以更全面地了解这个存在 15 年之久的漏洞的足迹 。在 GitHub 的复活合作下 ,能够确定在大约 588,影响000 个独特的建站模板存储库中大约有 287 万个开源文件,其中包含 Python 的项目 tarfile 模块 。由于数据集很大 ,目前正在处理结果 ,然而 ,目前存在 61% 的易受攻击实例,这使我们估计超过 350,000 个独特的开源存储库将容易受到这种攻击。这个开源代码库跨越了众多行业。这些行业的概述可以在下面的图表中看到,我们预计如果所有软件的数据都可用,高防服务器它会更广泛。

Trellix 的研究人员现在表明,攻击者可以利用该漏洞编写任意文件,并在大多数情况下执行恶意代码。他们针对几个使用易受攻击的 Python 模块的流行应用程序证明了这一点,甚至展示了攻击者如何使用社会工程在具有管理员权限的目标系统上执行任意代码。
这家网络安全公司发布了一个名为Creosote的开源工具,可用于扫描项目中是否存在此 tarfile 漏洞。使用此工具 ,他们扫描了公共 GitHub 存储库并发现了 300,000 个包含 tarfile 模块的源码库文件 ,其中大约 61%容易受到利用 CVE-2007-4559 的攻击。
在 GitHub 的帮助下,他们进行了更全面的扫描 ,在近 590,000 个独特的存储库中识别出 287 万个包含 tarfile 模块的开源文件 。如果其中 61% 易受攻击,则受 CVE-2007-4559 影响的开源项目总数约为 350,000 个。其中包括开发 、人工智能/机器学习 、网络 、云计算数据科学、IT 管理和其他行业的组织制作的应用程序。
此外,研究人员指出,有问题的模块也存在于许多闭源项目中。
Trellix说 :“这个漏洞非常容易利用,几乎不需要了解复杂的安全主题 。由于这一事实以及该漏洞在野外普遍存在,Python 的 tarfile 模块已成为威胁全球基础设施的巨大供应链问题。”
服务器租用Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/html/770a799222.html
相关文章
微软 VSCode 现恶意扩展,已被下载近5万次
IT资讯Check Point最近发现,网络攻击者在微软的 VSCode Marketplace中上传了3个恶意扩展,并被Windows 开发人员下载了 46600 次。Check Point称,攻击者能够利 ...
【IT资讯】
阅读更多09年的CPU发展如何?(回顾2009年的CPU技术与市场情况)
IT资讯2009年是计算机科技发展的重要年份之一,也是CPU技术迎来了重要突破的一年。本文将回顾当年CPU市场的发展情况,以及那些年代表性的CPU产品,并深入探讨这些产品背后所蕴含的技术革新和影响。一、近年来 ...
【IT资讯】
阅读更多恢复电脑出厂设置教程(轻松学会恢复电脑出厂设置,解决各种问题)
IT资讯在使用电脑的过程中,我们经常会遇到各种问题,例如系统运行缓慢、病毒感染、软件冲突等。这时,恢复电脑出厂设置是一个常见且有效的解决办法。本文将详细介绍如何进行电脑出厂设置,帮助你解决各种困扰。一、备份重 ...
【IT资讯】
阅读更多
热门文章
最新文章
友情链接
- SKG抽油烟机质量评测(全面分析SKG抽油烟机的性能与可靠性)
- 使用Mac分区U盘安装Win10系统教程(详解Mac电脑如何分区U盘并安装Windows10系统)
- 京品电源(京品电源的)
- 推动产学研融合创新发展,紫光云工业互联网平台应用创新推广中心落地辽宁
- 数据中心电源的五大趋势
- 迈凯亚耳机的音质表现如何?(探索迈凯亚耳机音质的细节与特点)
- M8peg与750比较(一探M8peg和750处理器之间的差异与应用场景选择)
- 以里程音箱如何给你带来震撼音质体验?(探索里程音箱的创新技术与卓越性能)
- 外星人声卡(探索未知领域的声音艺术)
- AM09(以AM09为主题的高性能电风扇的优势与使用指南) 亿华云企业服务器网站建设香港物理机b2b信息平台源码库云服务器