
Creosote ist unsere Lösung zur Suche nach der tarfile-Sicherheitslücke, die unter CVE-2007-4559 beschrieben ist.
Creosote ist unsere Lösung zur Suche nach der Tarfile-Sicherheitslücke, die durch CVE-2007-4559 beschrieben wird. Das Tool durchläuft rekursiv das angegebene Verzeichnis und sucht nach Python-Dateien. Wenn das Tool Python-Dateien findet, scannt es diese auf das Tarfile-Modul und parst den Code in einen AST, um nach anfälligem Code zu suchen.
Creosote kategorisiert alle gefundenen Schwachstellen in 3 Hauptkategorien:
Um Creosote auszuführen, musst du nur das Verzeichnis übergeben:
python3 creosote.py <directory to scan>
Creosote läuft auf Linux, macOS und Windows. Das Tool wurde für Python 3.9 und höher getestet.