网易首页 > 网易号 > 正文 申请入驻

被忽视15年的CVE-2007-4559 Python漏洞 导致35万项目陷入代码执行风险

0
分享至

Python 编程语言中一个被忽视了 15 年的漏洞,正在重新引发人们的关注,因为它可能对超过 35 万个开源存储库项目造成影响。其实早在 2007 年,就已经有安全研究人员披露并标记过 CVE-2007-4559 。遗憾的是,它一直没有获得正式的修复补丁。唯一的缓解措施,也只是在更新后的开发者文档中提示了相关风险。但是现在,该漏洞又被发现可用于代码执行。

Bleeping Computer 指出,该漏洞位于 Python tarfile 包中。在使用未经处理的 tarfile.extract() 函数、或 tarfile.extractall() 内置默认值的代码中,这个路径遍历漏洞就有可能被利用于覆盖任意文件。

虽然自 2007 年 8 月首次报告以来,我们一直没有听说与 CVE-2007-4559 有关的漏洞利用报告,但它确实向外界提示了软件供应链中长期被忽视的风险。

Spyder IDE Demo Video - Trellix(via)

今年早些时候,Trellix 的一位安全研究人员在调查另一个安全问题时、再次揪出了 CVE-2007-4559 。

作为一家提供扩展检测和响应(XDR)解决方案的新企业,它由 McAfee Enterprise 和 FireEye 合并而来。

来自 Trellix 高级威胁研究团队的 Charles McFarland 指出:

在调用 tarfile.extract() 和 tarfile.extractall() 之前,若开发者未能编写任何安全的代码来清理成员文件,就会导致该目录遍历漏洞被不良行为者利用于访问文件系统。 该缺陷源于 Python 的 tarfile 模块 / extract 函数中的代码,其明确信任 TarInfo 对象中的信息,并加入了传递给 extract 函数的路径和 TarInfo 对象中的名称。

Polemarch Demo Video - Trellix(via)

披露后不到一周,Python 错误追踪器上的一条消息,就称该问题已经被关闭。更新文档指出,官方正在修复该问题,并提醒大家始终不要通过不受信任的来源来提取档案、否则会陷入相当大的风险。

通过分析,Trellix 研究人员发现该漏洞波及成千上万个开源和闭源软件项目。在随手拉来的一批 257 个有较高可能性包含易受攻击代码的存储库中,他们手动检查了其中 175 个,结果表明风险率高达 61% 。

在对其余存储库开展自动检查后,可知这一几率增加到了 65%,表明问题的存在相当广泛 —— 而且这还只是针对 GitHub 这一个代码托管平台的评估结论。

Charles McFarland 补充道:“在 GitHub 帮助下,我们获得了一个更大的数据集 —— 其中有 58 万 8840 个独特的存储库在其 Python 代码中包含了 import tarfile”。

手动验证的漏洞率高达 61%,Trellix 预估有超过 35 万个存储库易受该漏洞攻击的影响,且其中不乏帮助开发者更快完成项目的多款机器学习工具 —— 比如 GitHub Copilot 。

这款 AI 编程辅助工具依赖于来自数十万个存储库的代码,来提供便捷的“自动完成”编程体验。但若参考代码本身就不够安全,问题就会在不知不觉中传播到更多无辜的新项目中。

通过深入研究,Trellix 发现易受 CVE-2007-4559 漏洞攻击的开源代码,横跨了众多的行业。

如预期那样,开发部门(Development)首当其冲,其次是人工智能(AI)/ 机器学习(ML),以及 Web、安全、管理员工具等项目。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
耿同学遇到麻烦了!有人会对他不利?吉林大学紧急出手

耿同学遇到麻烦了!有人会对他不利?吉林大学紧急出手

平老师666
2026-05-21 22:15:05
詹姆斯:浓眉的防守已经够好了,但仍跟文班不在一个层次

詹姆斯:浓眉的防守已经够好了,但仍跟文班不在一个层次

移动挡拆
2026-05-22 06:22:52
最热门下家!热火6换1报价字母哥筹码曝光:希罗韦尔哈克斯+3首轮

最热门下家!热火6换1报价字母哥筹码曝光:希罗韦尔哈克斯+3首轮

醉卧浮生
2026-05-22 08:52:34
Shams:福克斯能否出战西决G3,将在赛前决定

Shams:福克斯能否出战西决G3,将在赛前决定

懂球帝
2026-05-22 07:49:06
《镖人》下映,登顶全球武侠片票房冠军:江湖再见|创意海报

《镖人》下映,登顶全球武侠片票房冠军:江湖再见|创意海报

新京报
2026-05-21 15:15:45
81岁任正非突然登陆《新闻联播》,信息量有多大?

81岁任正非突然登陆《新闻联播》,信息量有多大?

快刀财经
2026-05-21 22:22:04
董路:U17国足能赢斐济8-0 这国家以胖为美 世青赛成绩并不重要

董路:U17国足能赢斐济8-0 这国家以胖为美 世青赛成绩并不重要

风过乡
2026-05-22 07:27:52
《主角》何大锤主动让位的瞬间,才明白他是剧团里最清醒的聪明人

《主角》何大锤主动让位的瞬间,才明白他是剧团里最清醒的聪明人

怂熊剧场
2026-05-21 00:51:33
福建泡药杨梅难追回,浙江果农最受伤,多措施挽救危机,网友表态

福建泡药杨梅难追回,浙江果农最受伤,多措施挽救危机,网友表态

普陀动物世界
2026-05-22 06:19:40
终结马西14年国会生涯,特朗普重塑共和党

终结马西14年国会生涯,特朗普重塑共和党

南文视界
2026-05-21 07:30:14
3轮8人负伤!大秋旧患复发,广厦彻底被拖垮,上海争冠只剩1威胁

3轮8人负伤!大秋旧患复发,广厦彻底被拖垮,上海争冠只剩1威胁

后仰大风车
2026-05-22 08:20:10
吃完晚宴后,普京离开北京,临走前发出邀请,中俄有一件事没谈拢

吃完晚宴后,普京离开北京,临走前发出邀请,中俄有一件事没谈拢

丹妮观
2026-05-21 10:14:27
为什么华为和苹果的差距,越追反而越大了?背后的原因懂的人不多

为什么华为和苹果的差距,越追反而越大了?背后的原因懂的人不多

世界圈
2026-05-15 09:20:20
裁判穿SGA球鞋!这还怎么玩?装都不装了!

裁判穿SGA球鞋!这还怎么玩?装都不装了!

柚子说球
2026-05-21 20:32:56
奔驰碾杀猫男社死!嚣张连累公司,更多恶行被扒,势力大也得坐牢

奔驰碾杀猫男社死!嚣张连累公司,更多恶行被扒,势力大也得坐牢

奇思妙想草叶君
2026-05-22 01:59:21
比学术造假更可怕的是,不造假饭碗都保不住!

比学术造假更可怕的是,不造假饭碗都保不住!

细说职场
2026-05-20 12:02:31
6-3,6-4!中国金花创纪录:首进法网正赛,赚70万奖金,对手待定

6-3,6-4!中国金花创纪录:首进法网正赛,赚70万奖金,对手待定

刘姚尧的文字城堡
2026-05-22 08:26:36
高云翔包子铺打工!跑外卖擦桌一小时挣15块,提到小酒窝满脸幸福

高云翔包子铺打工!跑外卖擦桌一小时挣15块,提到小酒窝满脸幸福

呀古铜
2026-05-22 00:07:12
“后悔参观清华,自取其辱!”家长带3岁娃逛清华,给出三点差评

“后悔参观清华,自取其辱!”家长带3岁娃逛清华,给出三点差评

妍妍教育日记
2026-05-19 17:10:31
伊朗最大内鬼曝光!前总统内贾德为以色列卖命,欲颠覆伊朗政权

伊朗最大内鬼曝光!前总统内贾德为以色列卖命,欲颠覆伊朗政权

共工之锚
2026-05-21 18:45:55
2026-05-22 09:28:49
cnBeta.COM incentive-icons
cnBeta.COM
提供IT行业即时资讯
68139文章数 70196关注度
往期回顾 全部

科技要闻

三年间,AI研究员从年薪百万涨到破亿

头条要闻

克宫:不排除普京与特朗普11月在中国深圳会晤的可能

头条要闻

克宫:不排除普京与特朗普11月在中国深圳会晤的可能

体育要闻

常住人口7000的小镇,拥有了一支德甲球队

娱乐要闻

反转!金秀贤与金赛纶未成年时交往不实

财经要闻

又一存储芯片类产品,价格暴涨300%

汽车要闻

配1.5L动力/增加新配色 吉利帝豪向上系列将于5月24日上市

态度原创

时尚
数码
手机
本地
健康

简简单单,是真时髦

数码要闻

投影、音响、云台三体合一仅800元!哈趣投影仪H3 pro图赏

手机要闻

OPPO Reno16外观公布,Find X9 Ultra哈苏专业影像配件套装开售

本地新闻

用云锦的方式,打开江苏南京

外泌体与干细胞竟是“快递”与“工厂”的关系?

无障碍浏览 进入关怀版