Məzmun çatdırılması sistemindəki keşləşdirmə təşkilatındakı səhv səbəbindən, bir versiyanı yükləməyə çalışarkən dünənki düzəldici buraxılışın bütün düzəlişləri əks etdirməyən ilkin versiya. Problemi yalnız arxiv , versiya düzgün yayılmışdır.
Buraxılışın ilk 12 saatında "Python-3.5.8.tar.xz" faylını yükləmiş bütün istifadəçilərə yüklənmiş məlumatların düzgünlüyünü yoxlamaq üçün nəzarət cəmi (MD5 4464517ed6044bca4fc78ea9ed086c36) təklif olunur. Son buraxılışdan fərqli olaraq, ilkin versiya daxil edilməmişdir təhlükəsizlik zəifliyi XML-RPC server kodunda. Zəiflik, açarların mühafizəsinin olmaması səbəbindən server_title sahəsi vasitəsilə JavaScript kodunun daxil edilməsinə imkan tanıyır. Hücum edən, server adı istifadəçi girişinə əsaslanaraq təyin edildikdə (məsələn, "server.set_server_name(‘test<script>’)"), JavaScript kodunu daxil edə bilər.
Mənbə: opennet.ru
