Uraltlücke auf Python bedroht über 350'000 Projekte

22. September 2022 um 12:46
  • security
  • Python
  • developer
  • programmiersprache
image
Foto: Hitesh Choudhary / Unsplash

Eine seit 2007 bekannte Schwachstelle ermöglicht in quelloffenen wie Closed-Source-Projekten die Ausführung von Schadcode durch Überschreiben von Dateien.

In Python sollen derzeit mehr als 350'000 quelloffene und unzählige weitere Closed-Source-Projekte angreifbar sein. Die Schwachstelle ist bereits seit 2007 als CVE-2007-4559 bekannt und erlaubt Angreifern die Ausführung von schadhaftem Code durch das Überschreiben von Dateien. Das ist unter anderem einem Bericht auf 'The Register' zu entnehmen. Nach 15 Jahren im Schlummermodus sei die Lücke jetzt durch Security-Experten der Firma Trellix wieder an die Öffentlichkeit gezogen worden.
Sie seien auf eine Schwachstelle im "tarfile"-Modul von Python gestossen, mit dem sich komprimierte Dateien lesen und schreiben lassen. Zunächst glaubte man zwar eine Zero-Day-Lücke gefunden zu haben, doch zeigte sich dann, dass die Schwachstelle schon am 24. August 2007 in einem Beitrag von Jan Matejek, dem damaligen Python-Paketbetreuer bei Suse, auf der Python-Mailingliste publiziert worden war. Durch einen im Paket "tarfile" enthaltenen Fehler lassen sich demnach beliebige Dateien von einer unbefugten Person überschreiben. Details zur Ausnutzung der Sicherheitslücke teilte der Trellix-Forscher Kasimir Schulz in einem Blog-Beitrag mit.
Von einer Ausnutzung der Lücke in der Programmiersprache des Jahres 2021 im Ranking von Tiobe ist laut einem Bericht auf 'Bleeping Computer' bisher zwar nichts bekannt. Doch auch wenn eine Schwachstelle schon so lange bekannt sei, verringere sich deswegen nicht das damit einhergehende Risiko.
Jedenfalls hat Trellix laut dem Bericht bei einer Untersuchung von 257 Repositorys herausgefunden, dass 61% davon durch die Schwachstelle verwundbar waren. Gemeinsam mit Github habe das Trellix-Team zudem 588'840 Repositorys ausfindig gemacht, die die Anweisung "import tarfile" enthalten. Insgesamt, so die Sicherheitsspezialisten, seien somit mehr als 350'000 dieser Projekte angreifbar.
Weiter heisst es bei 'Bleeping Computer', dass insbesondere hochautomatisierte Tools für maschinelles Lernen gefährdet seien, da sie oft den Code Tausender von Repositorys nutzen. Weise nur eins die Lücke auf, verteile sich das Problem auf zahlreiche weitere Projekte. Trellix habe inzwischen für mehr als 11'000 Python-Projekte Patches bereitgestellt, weitere sollen folgen. Angesichts der grossen Anzahl betroffener Repositorys sein eine 100-prozentige Korrektur aber kaum zu erreichen.

Loading

Mehr zum Thema

image

Cyberangriff legt Westschweizer Behördendaten offen

Die Ransomware-Bande BravoX hat eine grosses Datenpaket veröffentlicht. Es enthält sensible Daten aus der Westschweiz und von Gemeinden.

publiziert am 23.7.2026
imageAbo

FFHS bildet Cyber-Nachwuchs der Armee aus

Die Fernfachhochschule Schweiz übernimmt die fachtechnische Ausbildung der ICT Warrior Academy des Kommandos Cyber für knapp 2 Millionen Franken.

publiziert am 23.7.2026
image

Software so löchrig wie noch nie

Die Zahl neu veröffentlichter Schwachstellen ist im ersten Halbjahr 2026 um 51% gestiegen, zeigt eine Analyse von Forescout.

publiziert am 22.7.2026
image

Firmen verzichten wegen Datenschutz auf Microsoft-KI

Zwei von drei Unternehmen weltweit hegen Datenschutzbedenken wegen Microsoft Copilot. Sie verschieben deshalb die Einführung oder verzichten komplett auf die KI.

publiziert am 22.7.2026