威胁检测和响应公司 Trellix 的年历研究人员发现了一个存在 15 年之久的 Python 漏洞 ,表明它比最初认为的漏洞更严重,并且可能影响数十万个应用程序。复活有问题的影响漏洞是 CVE-2007-4559 ,最初被描述为 Python 的项目“tarfile”模块中的目录遍历漏洞 ,该漏洞可能允许攻击者通过说服用户处理特制的年历 tar 档案来远程覆盖任意文件。 该漏洞从未正确修补 ,漏洞而是复活警告用户不要打开来自不受信任来源的高防服务器存档文件。通过对 GitHub 的影响标准公共访问 ,能够找到超过 300,项目000 个包含 Python 的 tarfile 模块的文件,平均 61% 的年历文件容易受到 2022 年 CVE-2007-4559 的攻击 。联系 GitHub 以查看是漏洞否我们可以更全面地了解这个存在 15 年之久的漏洞的足迹。在 GitHub 的复活合作下 ,能够确定在大约 588,影响000 个独特的亿华云存储库中大约有 287 万个开源文件 ,其中包含 Python 的项目 tarfile 模块 。由于数据集很大 ,目前正在处理结果 ,然而,目前存在 61% 的易受攻击实例 ,这使我们估计超过 350,000 个独特的开源存储库将容易受到这种攻击 。这个开源代码库跨越了众多行业。这些行业的概述可以在下面的图表中看到,我们预计如果所有软件的数据都可用,模板下载它会更广泛。
Trellix 的研究人员现在表明 ,攻击者可以利用该漏洞编写任意文件,并在大多数情况下执行恶意代码 。他们针对几个使用易受攻击的 Python 模块的流行应用程序证明了这一点 ,甚至展示了攻击者如何使用社会工程在具有管理员权限的目标系统上执行任意代码 。 这家网络安全公司发布了一个名为Creosote的开源工具,可用于扫描项目中是否存在此 tarfile 漏洞。使用此工具 ,他们扫描了公共 GitHub 存储库并发现了 300,000 个包含 tarfile 模块的源码库文件 ,其中大约 61%容易受到利用 CVE-2007-4559 的攻击 。 在 GitHub 的帮助下,他们进行了更全面的扫描 ,在近 590,000 个独特的存储库中识别出 287 万个包含 tarfile 模块的开源文件。如果其中 61% 易受攻击,则受 CVE-2007-4559 影响的开源项目总数约为 350,000 个 。其中包括开发、人工智能/机器学习 、网络、建站模板数据科学 、IT 管理和其他行业的组织制作的应用程序。 此外 ,研究人员指出 ,有问题的模块也存在于许多闭源项目中。 Trellix说:“这个漏洞非常容易利用 ,几乎不需要了解复杂的安全主题 。由于这一事实以及该漏洞在野外普遍存在,Python 的 tarfile 模块已成为威胁全球基础设施的巨大供应链问题。” 源码下载 |
揭秘苹果耳机6s音质的绝佳表现(聆听细节世界,感受耳边的音乐奇迹)烈焰战神1050ti(探索烈焰战神1050ti的卓越性能与多功能特性)使用U盘安装新硬盘系统教程(一步步教你如何利用U盘轻松安装新硬盘系统)使用Mac分区U盘安装Win10系统教程(详解Mac电脑如何分区U盘并安装Windows10系统)所问数据的质量如何?(以数据质量指标为评估标准进行分析)温莎资本(揭秘温莎资本的成功秘诀与发展战略)光伏、中水、余热……2022北京13个数据中心能评展现五大趋势华硕笔记本光盘换系统安装教程(轻松学会如何通过光盘更换华硕笔记本系统)创意雨伞(用独特设计和多功能特性为雨季增添无限乐趣)红米37.6.8(超长待机、高性能、优质拍照,红米37.6.8完美融合)企业服务器b2b信息平台云服务器香港物理机源码库网站建设亿华云