Aggiornamenti recenti Settembre 18th, 2025 4:37 PM
Set 23, 2022 Redazione news News, RSS, Vulnerabilità 0
Mentre indagava su una falla non correlata, il Trellix Advanced Research Center si è imbattuto in una vulnerabilità nel modulo tarfile del linguaggio di programmazione Python. Inizialmente pensavano di aver trovato una nuova vulnerabilità zero-day, ma hanno scoperto che il bug è vivo e vegeto da 15 anni.
Identificato come CVE-2007-4559, è un attacco di path traversal nelle funzioni extract ed extractall del modulo. Può consentire a un utente malintenzionato di sovrascrivere file arbitrari aggiungendo la sequenza “..” ai loro nomi in un archivio TAR. La vulnerabilità può essere sfruttata caricando un file dannoso generato con due o tre righe di codice semplice e consente agli aggressori l’esecuzione di codice arbitrario o il controllo del dispositivo attaccato.
Trellix ha scoperto che oltre 350.000 progetti sono vulnerabili a questa falla che è anche diffusa nei progetti closed-source. Come sottolineano i suoi ricercatori, il modulo Python tarfile è infatti predefinito in qualsiasi progetto che utilizzi Python e si trova diffusamente nei framework creati da Netflix, AWS, Intel, Facebook, Google e nelle applicazioni utilizzate per l’apprendimento automatico, l’automazione e i container Docker.
“Quando si parla di minacce alla supply chain, di solito ci si riferisce ad attacchi informatici come l’incidente di SolarWinds, ma costruire su fondamenta di codice deboli può avere un impatto altrettanto grave” – ha dichiarato Christiaan Beek, Head of Adversarial & Vulnerability Research dell’azienda.
Uno strumento gratuito per gli sviluppatori per verificare se le loro applicazioni sono vulnerabili è disponibile su GitHub del Trellix Advanced Research Center.
Mag 09, 2025 0
Set 12, 2024 0
Ott 02, 2023 0
Set 06, 2023 0
Set 18, 2025 0
Set 17, 2025 0
Set 16, 2025 0
Set 15, 2025 0
Set 17, 2025 0
La minaccia di MuddyWater non si arresta, anzi: negli...Set 12, 2025 0
L’intelligenza artificiale diventa non solo...Set 11, 2025 0
Il ransomware continua a dilagare e rimane la minaccia...Ago 29, 2025 0
Il prossimo 14 ottobre terminerà ufficialmente il supporto...Ago 26, 2025 0
Il mondo dell’IoT rimane uno dei più esposti alle...Gen 29, 2025 0
Con l’avvento dell’IA generativa...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Set 18, 2025 0
A un anno dall’annuncio della partnership, Cohesity e...Set 17, 2025 0
La minaccia di MuddyWater non si arresta, anzi: negli...Set 16, 2025 0
I ricercatori della compagnia di sicurezza Socket hanno...Set 15, 2025 0
La nuova squadra italiana per le competizioni di...Set 15, 2025 0
La scorsa settimana il CERT-AGID ha identificato e...