Абнаўленне Python 3.8.5 з ухіленнем уразлівасцяў

Апублікавана якое карэктуе абнаўленне мовы праграмавання Python 3.8.5, у якім ухілена некалькі ўразлівасцяў:

  • CVE-2019-20907 - зацыкльванне модуля tarfile пры спробе адкрыцця спецыяльна аформленых файлаў у фармаце tar.
  • BPO-41288 - крах пры спробе апрацоўкі модулем Pickle аб'ектаў са спецыяльна аформленым опкодам NEWOBJ_EX.
  • CVE-2020-15801 - магчымасць падстаноўкі HTTP-загалоўкаў у запыт праз выкарыстанне сімвалаў перакладу радка ў параметры «method» модуля http.client. Напрыклад: conn.request(method="GET / HTTP/1.1\r\nHost: abc\r\nRemainder:", url="/index.html"). Уразлівасць была ўхіленая раней, але не ахоплівала абарону метаду http.client.putrequest.

Крыніца: opennet.ru

Дадаць каментар