Vulnerabilidade reside no módulo Python tarfile, que é instalado automaticamente em qualquer projeto de desenvolvimento usando a linguagem de programação Python

O Trellix Advanced Research Center, centro de inteligência em ameaças recém-criado pela Trellix, publicou relatório sobre o CVE–2007–4559, uma vulnerabilidade que pode afetar em cerca de 350 mil projetos de código aberto e vários projetos de código proprietário.
A falha reside no módulo Python tarfile, que é instalado automaticamente em qualquer projeto de desenvolvimento usando a linguagem de programação Python. O módulo é frequentemente encontrado em estruturas criadas pela Netflix, AWS, Intel, Facebook e Google, bem como em aplicativos usados para aprendizado de máquina, automação e conteinerização de docker.
De acordo com a Trellix, a vulnerabilidade pode ser explorada carregando um arquivo malicioso gerado com algumas linhas de código que permite que os invasores executem a execução de código arbitrário.
“Quando falamos sobre ameaças à cadeia de suprimentos, normalmente nos referimos a ataques cibernéticos como o incidente da SolarWinds. No entanto, conceber um projeto em cima de fundamentos de código fracos pode ter um impacto igualmente grave”, explicou Christiaan Beek, chefe de pesquisa de vulnerabilidades da Trellix. .
“A difusão dessa vulnerabilidade é ampliada por tutoriais do setor e materiais on-line que propagam seu uso incorreto. É fundamental que os desenvolvedores sejam educados em todas as camadas da pilha de tecnologia para impedir adequadamente a reintrodução de superfícies de ataque anteriores”, completou o pesquisador.
A empresa disse que, embora ferramentas de desenvolvedor de código aberto, como o Python, sejam necessárias para o avanço da computação e da inovação, elas dependem fortemente da colaboração do setor para proteção contra vulnerabilidades conhecidas. Para esse fim, a Trellix disse que está trabalhando para enviar código via pull request do GitHub para proteger projetos de código aberto da vulnerabilidade. “Uma ferramenta gratuita para desenvolvedores verificarem se seus aplicativos são vulneráveis está disponível no GitHub do Trellix Advanced Research Center”, escreveu a empresa.
Esta não é a primeira vez que aplicativos baseados em Python estão sob escrutínio. No início deste mês, um comunicado conjunto da SentinelLabs e da Checkmarx vinculou um operador de ameaças chamado JuiceLedger à primeira campanha de phishing conhecida direcionada aos usuários do Python Package Index (PyPI).
FONTE: CISO ADVISOR