Вместо Python 3.5.8 неправилно се разпространяваше некоректна версия

Заради грешка в организацията на кеширането в системата за доставка на съдържание, при опит за изтегляне на една от версиите публикувано позндерно коригиращо издание Python 3.5.8 се разпространяваше предварителна версия, която не съдържаше всички корекции. Проблемът засяга само архива Python-3.5.8.tar.xz, версия Python-3.5.8.tgz беше разпространявана правилно.

На всички потребители, изтегляли файла "Python-3.5.8.tar.xz" през първите 12 часа след издаването, се препоръчва да проверят точността на изтеглените данни по контролна сума (MD5 4464517ed6044bca4fc78ea9ed086c36). За разлика от финалното издание, предварителната версия не включваше поправка уязвимости CVE-2019-16935 в кода на сървъра XML-RPC. Уязвимостта позволяваше подмяна на JavaScript код (XSS) през полето server_title поради липсата на екраниране на ъгловите скоби. Атакуващият можеше да постигне подмяна на JavaScript код, ако приложението задава името на сървъра въз основа на вход от потребителя (например, "server.set_server_name('test')").

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster