Místo Pythonu 3.5.8 byla omylem distribuována nesprávná verze

Kvůli chybě při organizování ukládání do mezipaměti v systému doručování obsahu při pokusu o stažení jednoho ze sestavení zveřejněno předevčírem opravné vydání Python 3.5.8 rozpětí Náhledové sestavení, které neobsahuje všechny opravy. Problém dotkl pouze archiv Python-3.5.8.tar.xz, montáž Python-3.5.8.tgz distribuovány správně.

Všem uživatelům, kteří si stáhli soubor „Python-3.5.8.tar.xz“ během prvních 12 hodin po vydání, se doporučuje zkontrolovat správnost stažených dat pomocí kontrolního součtu (MD5 4464517ed6044bca4fc78ea9ed086c36). Na rozdíl od finálního vydání náhledová verze neobsahovala oprava zranitelnosti CVE-2019-16935 v kódu serveru XML-RPC. Tato chyba zabezpečení umožnila vložení JavaScriptu (XSS) do pole server_title kvůli chybějícímu escapování lomené závorky. Útočník by mohl dosáhnout nahrazení JavaScriptem, pokud aplikace nastaví název serveru na základě vstupu uživatele (například „server.set_server_name('test ’)»).

Zdroj: opennet.ru

Přidat komentář