یک آسیب پذیری کد پانزده ساله پایتون بیش از ۳۵۰۰۰۰ پروژه را تهدید می کند.
یک آسیبپذیری که در سال ۲۰۰۷ در زبان کدنویسی پایتون کشف شد، میتواند برای اجرای کد در بیش از ۳۵۰۰۰۰ پروژه استفاده شود.
نقص پایتون پانزده سال است که وجود دارد
یک نقص بدون وصله در زبان برنامه نویسی پایتون اکنون صدها هزار پروژه را تهدید جدی می کند. این آسیبپذیری که با نام CVE-۲۰۰۷-۴۵۵۹ شناخته میشود، پانزده سال پیش کشف شد، اما کم خطر در نظر گرفته شد، و بنابراین اصلاح نشد (اگرچه هشداری در مورد این نقص به توسعهدهندگان داده شد).
نقص CVE-۲۰۰۷-۴۵۵۹ در توابع «extract» و «extractall» در ماژول tarfile پایتون وجود دارد. این یک باگ پیمایش مسیر است که به عوامل مخرب اجازه میدهد تا فایلهای دلخواه را با آپلود یک فایل مخرب بازنویسی کنند. سپس این tarfile می تواند اجرا شود و به بازیگر مخرب کنترل دستگاه داده شده را می دهد.
بیش از ۳۵۰۰۰۰ پروژه منبع باز و بسته در طیف وسیعی از صنایع را می توان از طریق پیمایش مسیر دلخواه با استفاده از آسیب پذیری CVE-۲۰۰۷-۴۵۵۹ مورد بهره برداری قرار داد.
آسیبپذیری پایتون در سال ۲۰۲۲ دوباره کشف شد

این آسیبپذیری خاص پایتون در اوایل سال ۲۰۲۲ توسط محقق آسیبپذیری Trellix، Kasimir Schulz دوباره کشف شد، اگرچه این به طور تصادفی در حین بررسی یک مشکل امنیتی دیگر انجام شد. شولز CVE-۲۰۰۷-۴۵۵۹ را دوباره در کانون توجه قرار داد، اگرچه ابتدا تصور می شد که این یک نقص کاملاً جدید در روز صفر است. اما به زودی کشف شد که این در واقع نقص دیرینه پایتون بود که پانزده سال قبل کشف شد.
Trellix به سرعت توییتی منتشر کرد و مردم را از نقص و تهدید آن برای پروژههای مبتنی بر پایتون آگاه کرد.
پس از این کشف مجدد، Trellix وصلههایی برای بیش از ۱۱۰۰۰ پروژه ایجاد کرد، اگرچه تصور میشود پروژههای بیشتری در هفتههای آینده پچ دریافت کنند. Trellix همچنین یک ابزار رایگان به نام Creosote ایجاد کرده است که می تواند برای بررسی وجود آسیب پذیری CVE-۲۰۰۷-۴۵۵۹ tarfile استفاده شود.
CVE-۲۰۰۷-۴۵۵۹ هنوز مورد بهره برداری قرار نگرفته است
اگرچه این نقص زبان پایتون تهدیدی قابل توجه برای هزاران پروژه است، به نظر می رسد هنوز مورد سوء استفاده قرار نگرفته است. محققان امیدوارند که پروژه ها قبل از اینکه عوامل مخرب بتوانند از این نقص سوء استفاده کنند، اصلاح شوند، اگرچه ممکن است مدتی طول بکشد، و سهولت بهره برداری از CVE-۲۰۰۷-۴۵۵۹ آن را به یک مشکل بالقوه زنجیره تامین بزرگ تبدیل می کند.
آسیب پذیری ها همچنان تهدیدی برای افراد و سازمان ها هستند
آسیب پذیری های امنیتی به طور مداوم توسط محققان و تحلیلگران کشف می شود و مجرمان سایبری مشتاق هستند تا قبل از دریافت وصله از آنها سوء استفاده کنند. این موضوع همچنان یک نگرانی در تمام صنایع خواهد بود و احتمالاً در آینده باعث بروز مشکلات بیشتری خواهد شد. در مورد CVE-۲۰۰۷-۴۵۵۹، Trellix مشتاق است پروژه هایی را با کد تعمیر شده در اسرع وقت ارائه دهد تا این نقص توسط عوامل مخرب مورد سوء استفاده قرار نگیرد.