
Creosote — это наше решение для поиска уязвимости tarfile, описанной в CVE-2007-4559.
Creosote — это наше решение для поиска уязвимости tarfile, описанной в CVE-2007-4559. Инструмент рекурсивно обходит заданную директорию в поисках Python-файлов. Когда инструмент находит Python-файлы, он сканирует их на наличие модуля tarfile, а затем анализирует код в AST для поиска уязвимого кода.
Creosote распределяет все найденные уязвимости по 3 основным категориям:
Для запуска Creosote вам нужно просто передать ему директорию:
python3 creosote.py <директория для сканирования>
Creosote работает на Linux, macOS и Windows. Инструмент протестирован для Python 3.9 и выше.