Anstelle von Python 3.5.8 wurde fälschlicherweise eine fehlerhafte Version verbreitet.

Wegen eines Fehlers bei der Organisation des Cachings im Content-Delivery-System wurde beim Versuch, eine der Versionen zu laden, veröffentlichten vor zwei Tagen mit dem korrigierenden Update Python 3.5.8 verbreitet eine Vorabversion, die nicht alle Korrekturen enthielt. Das Problem betraf nur das Archiv Python-3.5.8.tar.xz, die Version Python-3.5.8.tgz wurde korrekt verbreitet.

Allen Nutzern, die die Datei „Python-3.5.8.tar.xz“ in den ersten 12 Stunden nach der Veröffentlichung heruntergeladen haben, wird empfohlen, die Integrität der heruntergeladenen Daten über die Prüfziffer (MD5 4464517ed6044bca4fc78ea9ed086c36) zu überprüfen. Im Gegensatz zur endgültigen Veröffentlichung enthielt die Vorversion nicht Korrektur von Schwachstellen CVE-2019-16935 im Code des XML-RPC-Servers. Die Schwachstelle erlaubte das Einfügen von JavaScript-Code (XSS) über das Feld server_title aufgrund fehlender Escape-Zeichen für spitze Klammern. Ein Angreifer konnte das Einfügen von JavaScript-Code erreichen, wenn die Anwendung den Servernamen auf Grundlage von Benutzereingaben festlegt (z. B. „server.set_server_name(‘test’)“).

Quelle: opennet.ru

60GB SSD 8Gb DDR4