Wegen eines Fehlers bei der Organisation des Cachings im Content-Delivery-System wurde beim Versuch, eine der Versionen zu laden, vor zwei Tagen mit dem korrigierenden Update eine Vorabversion, die nicht alle Korrekturen enthielt. Das Problem nur das Archiv , die Version wurde korrekt verbreitet.
Allen Nutzern, die die Datei „Python-3.5.8.tar.xz“ in den ersten 12 Stunden nach der Veröffentlichung heruntergeladen haben, wird empfohlen, die Integrität der heruntergeladenen Daten über die Prüfziffer (MD5 4464517ed6044bca4fc78ea9ed086c36) zu überprüfen. Im Gegensatz zur endgültigen Veröffentlichung enthielt die Vorversion nicht von Schwachstellen im Code des XML-RPC-Servers. Die Schwachstelle erlaubte das Einfügen von JavaScript-Code (XSS) über das Feld server_title aufgrund fehlender Escape-Zeichen für spitze Klammern. Ein Angreifer konnte das Einfügen von JavaScript-Code erreichen, wenn die Anwendung den Servernamen auf Grundlage von Benutzereingaben festlegt (z. B. „server.set_server_name(‘test’)“).
Quelle: opennet.ru
