
Creosote est notre solution pour rechercher la vulnérabilité tarfile décrite par CVE-2007-4559.
Creosote est notre solution pour rechercher la vulnérabilité tarfile décrite par CVE-2007-4559. L'outil parcourt récursivement le répertoire donné à la recherche de fichiers Python. Lorsque l'outil trouve des fichiers Python, il les analyse pour détecter le module tarfile puis parse le code en un AST pour rechercher du code vulnérable.
Creosote catégorise toutes les vulnérabilités trouvées sous 3 catégories principales :
Pour exécuter Creosote, il suffit de lui passer le répertoire :
python3 creosote.py <directory to scan>
Creosote fonctionne sous Linux, macOS et Windows. L'outil a été testé pour Python 3.9 et versions ultérieures.