Вместо Python 3.5.8 по погрешка бе разпространена некоректна версия

Поради грешка в организацията на кеширането в системата за доставка на съдържание, при опит за зареждане на една от версиите публикувана позавчера в коригираща версия Python 3.5.8 се е разпространявала предварителна версия, която не съдържаше всички поправки. Проблемът засегна само архива Python-3.5.8.tar.xz, версия Python-3.5.8.tgz се е разпространявала коректно.

На всички потребители, изтеглили файла «Python-3.5.8.tar.xz» в първите 12 часа след излизането, се препоръчва да проверят коректността на изтеглените данни чрез контрольна сума (MD5 4464517ed6044bca4fc78ea9ed086c36). За разлика от финалната версия предварителната версия не включваше поправка уязвимост CVE-2019-16935 в кода на сървъра XML-RPC. Уязвимостта позволяваше вмъкване на JavaScript код (XSS) чрез полето server_title поради липса на екраниране на ъгловите скоби. Атакуващият можеше да постигне вмъкване на JavaScript код, ако приложението задава името на сървъра на базата на потребителски вход (например „server.set_server_name('test')“).

Източник: opennet.ru

Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри 🔥 Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри | ProHoster