خبر و ترفند روز

خبر و ترفند های روز را اینجا بخوانید!

باگ ۱۵ ساله وصله‌نشده پایتون امکان اجرای کد در بیش از ۳۵۰ هزار پروژه را می‌دهد.

یک آسیب پذیری کد پانزده ساله پایتون بیش از ۳۵۰۰۰۰ پروژه را تهدید می کند.

یک آسیب‌پذیری که در سال ۲۰۰۷ در زبان کدنویسی پایتون کشف شد، می‌تواند برای اجرای کد در بیش از ۳۵۰۰۰۰ پروژه استفاده شود.

نقص پایتون پانزده سال است که وجود دارد

یک نقص بدون وصله در زبان برنامه نویسی پایتون اکنون صدها هزار پروژه را تهدید جدی می کند. این آسیب‌پذیری که با نام CVE-۲۰۰۷-۴۵۵۹ شناخته می‌شود، پانزده سال پیش کشف شد، اما کم خطر در نظر گرفته شد، و بنابراین اصلاح نشد (اگرچه هشداری در مورد این نقص به توسعه‌دهندگان داده شد).

نقص CVE-۲۰۰۷-۴۵۵۹ در توابع «extract» و «extractall» در ماژول tarfile پایتون وجود دارد. این یک باگ پیمایش مسیر است که به عوامل مخرب اجازه می‌دهد تا فایل‌های دلخواه را با آپلود یک فایل مخرب بازنویسی کنند. سپس این tarfile می تواند اجرا شود و به بازیگر مخرب کنترل دستگاه داده شده را می دهد.

بیش از ۳۵۰۰۰۰ پروژه منبع باز و بسته در طیف وسیعی از صنایع را می توان از طریق پیمایش مسیر دلخواه با استفاده از آسیب پذیری CVE-۲۰۰۷-۴۵۵۹ مورد بهره برداری قرار داد.

آسیب‌پذیری پایتون در سال ۲۰۲۲ دوباره کشف شد

لوگوی ترک خورده پایتون در پس زمینه مشکی

این آسیب‌پذیری خاص پایتون در اوایل سال ۲۰۲۲ توسط محقق آسیب‌پذیری Trellix، Kasimir Schulz دوباره کشف شد، اگرچه این به طور تصادفی در حین بررسی یک مشکل امنیتی دیگر انجام شد. شولز CVE-۲۰۰۷-۴۵۵۹ را دوباره در کانون توجه قرار داد، اگرچه ابتدا تصور می شد که این یک نقص کاملاً جدید در روز صفر است. اما به زودی کشف شد که این در واقع نقص دیرینه پایتون بود که پانزده سال قبل کشف شد.

مطلب مرتبط:   Single Sign-On (SSO) چیست و چه مزایایی دارد؟

Trellix به سرعت توییتی منتشر کرد و مردم را از نقص و تهدید آن برای پروژه‌های مبتنی بر پایتون آگاه کرد.

پس از این کشف مجدد، Trellix وصله‌هایی برای بیش از ۱۱۰۰۰ پروژه ایجاد کرد، اگرچه تصور می‌شود پروژه‌های بیشتری در هفته‌های آینده پچ دریافت کنند. Trellix همچنین یک ابزار رایگان به نام Creosote ایجاد کرده است که می تواند برای بررسی وجود آسیب پذیری CVE-۲۰۰۷-۴۵۵۹ tarfile استفاده شود.

CVE-۲۰۰۷-۴۵۵۹ هنوز مورد بهره برداری قرار نگرفته است

اگرچه این نقص زبان پایتون تهدیدی قابل توجه برای هزاران پروژه است، به نظر می رسد هنوز مورد سوء استفاده قرار نگرفته است. محققان امیدوارند که پروژه ها قبل از اینکه عوامل مخرب بتوانند از این نقص سوء استفاده کنند، اصلاح شوند، اگرچه ممکن است مدتی طول بکشد، و سهولت بهره برداری از CVE-۲۰۰۷-۴۵۵۹ آن را به یک مشکل بالقوه زنجیره تامین بزرگ تبدیل می کند.

آسیب پذیری ها همچنان تهدیدی برای افراد و سازمان ها هستند

آسیب پذیری های امنیتی به طور مداوم توسط محققان و تحلیلگران کشف می شود و مجرمان سایبری مشتاق هستند تا قبل از دریافت وصله از آنها سوء استفاده کنند. این موضوع همچنان یک نگرانی در تمام صنایع خواهد بود و احتمالاً در آینده باعث بروز مشکلات بیشتری خواهد شد. در مورد CVE-۲۰۰۷-۴۵۵۹، Trellix مشتاق است پروژه هایی را با کد تعمیر شده در اسرع وقت ارائه دهد تا این نقص توسط عوامل مخرب مورد سوء استفاده قرار نگیرد.