您现在的位置是:IT资讯 >>正文
15年历史的Python 漏洞复活,影响35万个项目
IT资讯1194人已围观
简介威胁检测和响应公司 Trellix 的研究人员发现了一个存在 15 年之久的 Python 漏洞,表明它比最初认为的更严重,并且可能影响数十万个应用程序。有问题的漏洞是 CVE-2007-4559,最 ...
威胁检测和响应公司 Trellix 的年历研究人员发现了一个存在 15 年之久的 Python 漏洞 ,表明它比最初认为的漏洞更严重,并且可能影响数十万个应用程序 。复活有问题的影响漏洞是 CVE-2007-4559,最初被描述为 Python 的项目“tarfile”模块中的目录遍历漏洞,该漏洞可能允许攻击者通过说服用户处理特制的年历 tar 档案来远程覆盖任意文件 。
该漏洞从未正确修补 ,漏洞而是复活警告用户不要打开来自不受信任来源的模板下载存档文件 。通过对 GitHub 的影响标准公共访问 ,能够找到超过 300,项目000 个包含 Python 的 tarfile 模块的文件,平均 61% 的年历文件容易受到 2022 年 CVE-2007-4559 的攻击 。联系 GitHub 以查看是漏洞否我们可以更全面地了解这个存在 15 年之久的漏洞的足迹。在 GitHub 的复活合作下 ,能够确定在大约 588,影响000 个独特的亿华云存储库中大约有 287 万个开源文件,其中包含 Python 的项目 tarfile 模块 。由于数据集很大 ,目前正在处理结果 ,然而,目前存在 61% 的易受攻击实例 ,这使我们估计超过 350,000 个独特的开源存储库将容易受到这种攻击。这个开源代码库跨越了众多行业。这些行业的概述可以在下面的图表中看到,我们预计如果所有软件的数据都可用 ,免费模板它会更广泛。

Trellix 的研究人员现在表明,攻击者可以利用该漏洞编写任意文件,并在大多数情况下执行恶意代码。他们针对几个使用易受攻击的 Python 模块的流行应用程序证明了这一点,甚至展示了攻击者如何使用社会工程在具有管理员权限的目标系统上执行任意代码。
这家网络安全公司发布了一个名为Creosote的开源工具 ,可用于扫描项目中是否存在此 tarfile 漏洞。使用此工具 ,他们扫描了公共 GitHub 存储库并发现了 300,000 个包含 tarfile 模块的高防服务器文件,其中大约 61%容易受到利用 CVE-2007-4559 的攻击。
在 GitHub 的帮助下 ,他们进行了更全面的扫描,在近 590,000 个独特的存储库中识别出 287 万个包含 tarfile 模块的开源文件 。如果其中 61% 易受攻击 ,则受 CVE-2007-4559 影响的开源项目总数约为 350,000 个 。其中包括开发 、人工智能/机器学习 、网络、香港云服务器数据科学 、IT 管理和其他行业的组织制作的应用程序。
此外 ,研究人员指出 ,有问题的模块也存在于许多闭源项目中。
Trellix说:“这个漏洞非常容易利用 ,几乎不需要了解复杂的安全主题 。由于这一事实以及该漏洞在野外普遍存在,Python 的 tarfile 模块已成为威胁全球基础设施的巨大供应链问题。”
建站模板Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/html/992d998998.html
下一篇:汽车网络安全为何重要
相关文章
一文读懂数据加密!
IT资讯在短短 20 年的时间里,互联网已经从一种理论工具转变为我们日常活动各个方面的中心,从通信和商务到工作和数据存储。加密是一种流行且实用的安全方法,使其成为保护组织数据的绝佳选择。数据加密技术是保护敏感 ...
【IT资讯】
阅读更多AppleWatchS3的优点与特色(了解AppleWatchS3的功能与性能)
IT资讯AppleWatchS3是苹果公司推出的一款智能手表,具有许多独特的功能和性能。本文将详细介绍该产品的优点和特色,让读者更好地了解AppleWatchS3。标题和1.时尚外观与个性化:AppleWat ...
【IT资讯】
阅读更多手机一键清理(探索手机一键清理的设置功能,提升手机性能)
IT资讯随着智能手机的普及,我们越来越依赖于手机来完成各种任务。然而,随着时间的推移,我们的手机可能会变得越来越慢,运行不稳定。为了解决这个问题,手机一键清理应运而生。本文将探索在哪里设置手机一键清理功能,并 ...
【IT资讯】
阅读更多
热门文章
最新文章
友情链接
- 健身餐市场(健身人群的增加,为健身餐市场带来爆发式增长)
- 探究Beats耳机的音质与性能(领先市场的音乐体验-Beats耳机值得拥有)
- xmos方案(以xmos方案为核心,打造领先音频处理解决方案)
- HTCOneM9(探索HTCOneM9的功能和性能,了解其优势与不足)
- 以里奥机器人(开启人机交互新纪元,助你轻松应对生活挑战)
- 小米399电饭锅的优点和性能如何?(一款实用的电饭锅,小米399值得拥有!)
- 探索takara的品牌魅力(揭示takara在创新科技和可持续发展方面的领先地位)
- 《刀塔传奇新版潮汐怎么样?详细评测揭秘》(游戏更新亮点、玩法体验、用户反馈一网打尽)
- 联想T41笔记本(探索联想T41笔记本的优势和用户体验)
- 8系主板质量如何?(探索8系主板质量,选择最佳性能) 源码库亿华云香港物理机网站建设云服务器企业服务器b2b信息平台