
Creosote es nuestra solución para buscar la vulnerabilidad de tarfile descrita por CVE-2007-4559.
Creosote es nuestra solución para buscar la vulnerabilidad de tarfile descrita por CVE-2007-4559. La herramienta recorre recursivamente el directorio dado buscando archivos python. Cuando la herramienta encuentra archivos python, los escanea en busca del módulo tarfile y luego analiza el código en un AST para buscar código vulnerable.
Creosote categoriza todas las vulnerabilidades encontradas en 3 categorías principales:
Para ejecutar Creosote solo necesitas pasarle el directorio:
python3 creosote.py <directory to scan>
Creosote se ejecuta en Linux, macOS y Windows. La herramienta ha sido probada para Python 3.9 y posteriores.