Korrekturupdate für die Programmiersprache Python 3.8.5, in dem mehrere Schwachstellen:
- — Endlosschleife im Modul tarfile beim Versuch, speziell formatierte tar-Dateien zu öffnen.
- — Absturz beim Versuch, Objekte mit dem speziell formatierten Opcode NEWOBJ_EX im Pickle-Modul zu verarbeiten.
- — Möglichkeit zur Einspeisung von HTTP-Headern in die Anfrage durch Verwendung von Zeilenumbruchzeichen im Parameter „method“ des Moduls http.client. Beispiel: conn.request(method="GET / HTTP/1.1\r\nHost: abc\r\nRemainder:", url="/index.html"). Die Schwachstelle wurde zuvor behoben, umfasste jedoch nicht den Schutz der Methode http.client.putrequest.
Quelle: opennet.ru
