15 октября 2025

eur = 93.92 -0.13 (-0.14 %)

btc = 112 497.00$ - 903.99 (-0.80 %)

eth = 4 120.18$ 15.12 (0.37 %)

ton = 2.29$ 0.00 (0.11 %)

usd = 80.85 -0.34 (-0.41 %)

eur = 93.92 -0.13 (-0.14 %)

btc = 112 497.00$ - 903.99 (-0.80 %)

В Python нашли не закрытую 15 лет назад уязвимость

1 минута на чтение
В Python нашли не закрытую 15 лет назад уязвимость

В Python так и не закрыли уязвимость, найденную ещё в 2007 году, утверждается в отчёте Trellix. Под ударом сейчас находится более 350 тысяч проектов с открытым исходным кодом.

Как пишет Bleeping Computer, в связи с тем, что ее не могли устранить так долго, она проникла в несколько сотен тысяч проектов, написанных на Python. Проблема CVE-2007-4559 была найдена в пакете tarfile и относится к типу path traversal (обход каталога), то есть позволяет злоумышленнику перезаписывать произвольные файлы.

В 2007 году уязвимость обнаружили, но не исправили, и единственным возможным решением проблемы сочли обновление документации, предупреждающее разработчиков о возможном риске.

На оставшуюся дыру обратили внимание специалисты компании Trellix, описывающие ее следующим образом:

Уязвимость существует из-за того, что код в функции extract в Python-модуле tarfile доверяет информации в объекте TarInfo.

Компания Trellix, специалисты которой и обнаружили уязвимость, создала свой инструмент под названием Creosote, помогающий искать CVE-2007-4559. Именно с его помощью исследователи нашли уязвимость в Spyder Python IDE и Polemarch. Кроме того, эксперты Trellix уже подготовили исправления более чем для 11 000 проектов. Исследователи ожидают, что более 70 000 репозиториев получат исправления в ближайшие несколько недель.

Читать первым в Telegram-канале «Код Дурова»

Важные новости коротко — от ГигаЧат 
1-bg-изображение-0
img-content-1-изображение-0

ГигаЧат: коротко о главном

Как изменился Код Дурова вместе с ГигаЧат?

Узнай о всех возможностях в FAQ-статье 
YouTube выпустил масштабное обновление интерфейса видеоплеераYouTube выпустил масштабное обновление интерфейса видеоплеераYouTube выпустил масштабное обновление интерфейса видеоплеера

ГигаЧат: коротко о главном

YouTube выпустил масштабное обновление интерфейса видеоплеера

Полная версия 
«Яндекс» поможет сравнить цены при поиске товаров

ГигаЧат: коротко о главном

«Яндекс» поможет сравнить цены при поиске товаров

Полная версия 

Реализовано через ГигаЧат 

Сейчас читают
Цифра в деле
Цифра в деле
Смотреть
Реклама. ПАО Сбербанк. erid: 2Vtzqv3u7MN
Карьера
Блоги 432
Газпромбанк
OTP Bank
МТС
Т-Банк
X5 Tech
билайн
Сбер
Яндекс Практикум
Ozon Tech
Циан

Пользуясь сайтом, вы соглашаетесь с политикой конфиденциальности
и тем, что мы используем cookie-файлы