15-летний Python-баг позволяет выполнить код и затрагивает 350 000 проектов

15-летний Python-баг позволяет выполнить код и затрагивает 350 000 проектов

15-летний Python-баг позволяет выполнить код и затрагивает 350 000 проектов

Уязвимость Python-модуля tarfile за 15 лет никто так и не пропатчил. А меж тем она затрагивает более 350 тысяч репозиториев с открытым исходным кодом и позволяет выполнить произвольный код.

Впервые о проблеме стало известно в 2007 году, ей присвоили идентификатор CVE-2007-4559. Интересно, что никто не стал устранять брешь, единственное — разработчиков просто предупредили о риске.

Брешь затрагивает код, использующий функцию tarfile.extract(). Это классический баг обхода пути (path traversal), позволяющий условному атакующему перезаписывать произвольные файлы.

Удивительно, что за все 15 лет не было сообщений об эксплуатации уязвимости, учитывая, что технические детали были доступны в отчете 2007 года. Тем не менее баг представляет опасность для цепочек поставки софта по моей день.

На оставшуюся дыру обратили внимание специалисты компании Trellix, описывающие ее следующим образом:

«Уязвимость существует из-за того, что код в функции extract в Python-модуле tarfile доверяет информации в объекте TarInfo».

Сообщение на площадке баг-трекера Python гласит, что вопрос был закрыт, поскольку документацию обновили, добавив приписку, что «распаковывать архивы из непроверенных источников может быть опасно».

Проанализировав масштаб проблемы, специалисты Trellix пришли к выводу, что уязвимость затрагивает более 350 тысяч проектов. В отчете исследователей описываются простые шаги, которых достаточно для эксплуатации CVE-2007-4559 в Windows-версии Spyder IDE.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

В 2024 году закончился переход к осмысленному развитию ИБ-рынка

Главным приоритетом бизнеса в сфере информационной безопасности в 2024 году стала реальная защищенность бизнес-процессов. Такой вывод сделали в Центре информационной безопасности интегратора «Инфосистемы Джет» по итогам года.

Общий рост выручки от проектов в сфере ИБ составил 43%, а доход интегратора от этих проектов достиг почти 20,5 млрд рублей.

Наибольший рост показало направление криптографической защиты информации — 14 594%. Такой впечатляющий результат объясняется «эффектом низкой базы» 2023 года, а также широким внедрением импортозамещенных решений, совместимых с российским системным ПО.

 

Внедрение процессов управления уязвимостями увеличилось в три раза. Этот рост обусловлен общей тенденцией повышения реальной защищенности бизнеса.

Третье место по темпам роста заняло направление антифрода — выручка в этом сегменте выросла на 72%. В «Инфосистемы Джет» отметили, что востребованность антифрод-решений распространилась за пределы финансового сектора, что и обеспечило значительный рост. Причем эта тенденция, по прогнозам, сохранится и в ближайшие годы.

Выше среднего также выросли сегменты сетевой безопасности, защиты данных и экспертных сервисов. Единственное снижение продемонстрировал сегмент защиты АСУ ТП, что в компании объяснили спецификой таких проектов, в частности их длительным циклом реализации.

В «Инфосистемы Джет» также отметили значительные изменения в подходах к обеспечению непрерывности бизнес-процессов по сравнению с 2019–2021 годами. Среди ключевых тенденций 2024 года выделяются:

  • Высокий уровень вовлеченности топ-менеджмента в проекты по информационной безопасности;
  • Рост осведомленности о киберугрозах и возможных последствиях атак;
  • Увеличение инвестиций в ИБ и усиление административного веса профильных подразделений;
  • Расширение взаимодействия между ИТ и ИБ-специалистами;
  • Повышенный интерес к построению систем мониторинга и разработке планов реагирования на инциденты;
  • Возросшие требования к качеству реализуемых проектов;
  • Усложнение выбора решений на фоне роста числа предложений на рынке;
  • Активное развитие ИБ-сервисов как ответ на кадровый дефицит;
  • Расширенное использование Threat Intelligence, проверок подрядчиков и мер безопасности за пределами корпоративного периметра;
  • Внедрение продвинутой аналитики и технологий искусственного интеллекта.

По мнению «Инфосистемы Джет», все эти тенденции сохранятся и в 2025 году. В компании надеются, что рост рынка информационной безопасности продолжится, включая сегменты, которые в 2024 году демонстрировали более умеренные темпы развития.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru