Главные новости Москвы
Москва
Март
2025
1 2 3 4 5 6 7 8 9 10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31

Смертельный укус: Python-уязвимость парализует миллионы систем

Исследователи безопасности обнаружили критическую уязвимость (CVE-2025-27607) в популярном пакете Python — python-json-logger. Киберэксперт компании «Газинформсервис» Александр Кабанов подчеркнул, что это серьёзный пример того, как проблемы в цепочке поставок ПО могут затронуть миллионы пользователей, ведь речь идёт о более чем 43 миллионах установок Python по всему миру.

Проблема возникла из-за удаления зависимости ‘msgspec-python313-pre’ из репозитория PyPI. Это позволило злоумышленникам опубликовать вредоносный пакет с тем же именем, предоставляя им возможность удалённого выполнения произвольного кода на уязвимых системах.

Александр Кабанов, киберэксперт компании «Газинформсервис», предупреждает: уязвимость позволяет злоумышленникам удалённо выполнять произвольный код на системах, использующих уязвимые версии пакета. Это серьёзная угроза, которая может привести к компрометации данных, краже информации и полному контролю над заражёнными системами.

«Возможность удалённого доступа к системе и выполнение произвольного кода из-за отсутствующей зависимости показывает, насколько важно при каждой сборке анализировать код и зависимости, а также оперативно обновлять ПО. В этом контексте решения вроде SafeERP, которые помогают организациям обеспечивать комплексную защиту информационных систем и контролировать безопасность кода на всех этапах, становятся особенно актуальными», — отметил Кабанов.