Python programlama dilinde 15 yıldır göz ardı edilen bir güvenlik açığı, muhtemelen 350.000'den fazla açık kaynak depolarını etkilediği ve kod uygulamasına yol açabileceğinden gündeme geri dönüyor.
2007 yılında açıklanan ve CVE-2007-4559 olarak etiketlenen güvenlik sorunu asla bir yama almadı, tek hafifletme risk hakkında bir dokümantasyon güncelleme uyarısı geliştiricileri oldu.
Güvenlik açığı, Python tarfile paketindedir, sanitize edilmemiş tarfile.extract () işlevini veya tarfile.extraall () 'nin yerleşik varsayılanlarını kullanan koddadır. Bir saldırganın keyfi dosyaların üzerine yazmasını sağlayan bir yol geçiş hatasıdır.
CVE-2007-4559 için teknik detaylar Ağustos 2007'deki ilk rapordan bu yana mevcut olmuştur. Saldırılardan yararlanılan hata hakkında hiçbir rapor olmasa da, yazılım tedarik zincirinde bir riski temsil etmektedir.
Bu yılın başlarında, başka bir güvenlik sorununu araştırırken, CVE-2007-4559, McAfee Enterprise ve FireEye'nin birleşmesinden kaynaklanan genişletilmiş algılama ve yanıt (XDR) çözümleri sağlayan yeni bir işletme olan Trellix'teki bir araştırmacı tarafından yeniden keşfedildi.
"Tarfile.extract () tarfile.extraall () için üye dosyalarını sterilize etmek için herhangi bir güvenlik kodu yazılmaması, dosya sistemine kötü bir aktör erişimini sağlayan bir dizin geçiş güvenlik açığı ile sonuçlanır" - Charles McFarland, Vicnerity araştırmacısı Trellix Advanced Tehdit Araştırma Ekibi
Kusur, Python'un tarfile modülündeki ekstrakt işlevindeki kodun Tarinfo nesnesindeki bilgilere açıkça güvendiği ve ekstrakt işlevine ve tarinfo nesnesindeki ada aktarılan yola katıldığı gerçeğinden kaynaklanmaktadır.
Açıklamadan bir haftadan kısa bir süre sonra, Python Bug Tracker'daki bir mesaj sorunun kapatıldığını açıkladı, düzeltme belgeleri "güvenilmeyen kaynaklardan arşivlerin çıkarılmasının tehlikeli olabileceğine dair bir uyarı ile güncelleniyor."
Etkiyi analiz eden Trellix araştırmacıları, güvenlik açığının hem açık hem de kapalı kaynak olmak üzere binlerce yazılım projesinde bulunduğunu buldu.
Araştırmacılar, savunmasız kodu içerme olasılığı daha yüksek olan 257 depo setini kazıdı ve etkilenip etkilenmediklerini görmek için 175'ini manuel olarak kontrol ettiler. Bu,% 61'inin savunmasız olduğunu ortaya koydu.
Depoların geri kalanında otomatik bir kontrol yapmak, etkilenen projelerin sayısını%65'e çıkardı ve bu da yaygın bir sorunu gösterdi.
Bununla birlikte, küçük örnek seti, GitHub'da mevcut tüm etkilenen depoların tahminini bulmak için bir temel olarak hizmet etti.
"Github’ın yardımıyla, Python kodunda" İçe Aktarma "içeren 588.840 benzersiz depo içerecek şekilde çok daha büyük bir veri kümesi alabildik" - Charles McFarland
Manuel olarak doğrulanan% 61 güvenlik açığı oranını kullanan Trellix, birçoğu geliştiricilerin bir projeyi daha hızlı tamamlamasına yardımcı olan makine öğrenme araçları (örn. Github Copilot) tarafından kullanılan 350.000'den fazla savunmasız depo olduğunu tahmin ediyor.
Bu tür otomatik araçlar, "otomatik tamamlama" seçeneği sağlamak için yüz binlerce depodan gelen kodlara dayanmaktadır. Güvensiz kod sağlarlarsa, sorun geliştirici bilmeden diğer projelere yayılır.
Soruna daha fazla bakıldığında, Trellix, CVE-2007-4559'a karşı savunmasız açık kaynaklı kodun "çok sayıda endüstriyi kapsadığını" buldu.
Beklendiği gibi, en çok etkilenen kalkınma sektörü, ardından web ve makine öğrenimi teknolojisi izlemektedir.
Bugün bir teknik blog yazısında, hatayı yeniden keşfeden Trellix güvenlik açığı araştırmacısı Kasimir Schulz, CVE-2007-4559'u bilimsel programlama için açık kaynaklar arası bir entegre geliştirme ortamı olan Spyder IDE'nin Windows sürümünde kullanma basit adımlarını tanımladı. .
Araştırmacılar, kırılganlığın Linux'ta da kaldırılabileceğini gösterdiler. Polemarch BT Altyapı Yönetimi Hizmeti üzerindeki bir testte dosya yazma ve kod yürütme elde etmeyi başardılar.
Güvenlik açığı ve ortaya koyduğu riske dikkat çekmenin yanı sıra, Trellix ayrıca 11.000'den fazla proje için yamalar yarattı. Düzeltmeler etkilenen deponun çatalında mevcut olacaktır. Daha sonra, ana projeye çekme istekleri yoluyla eklenecekler.
Etkilenen çok sayıda depo nedeniyle, araştırmacılar önümüzdeki birkaç hafta içinde 70.000'den fazla projenin düzeltme almasını bekliyorlar. Birleştirme taleplerinin de bakımcılar tarafından kabul edilmesi gerektiğinden,% 100 işarete vurmak zor bir zorluktur.
BleepingComputer, CVE-2007-4559 hakkında bir yorum için Python Yazılım Vakfı'na ulaştı, ancak yayıncılık zamanında bir cevap almadı.
Yeni saldırı artışını hedefleyen eleştirel magento güvenlik açığı
HP, önceden yüklenmiş destek asistanı aracında şiddetli hatayı düzeltir
Uber hacklendi, dahili sistemler ihlal edilen ve güvenlik açığı raporları çalındı
Microsoft Teams Auth Tokens'i Windows, Linux, Mac'lerde Clext Metin olarak saklıyor
Yeni Lenovo BIOS güncellemeleri Güvenlik hatalarını yüzlerce modelde düzeltin
Kaynak: Bleeping Computer