Aufgrund eines Fehlers bei der Cache-Verwaltung im Content Delivery System trat beim Versuch, eine der Versionen zu laden, ein Problem auf. vor zwei Tagen veröffentlichten korrigierten Version eine Vorabversion, die nicht alle Korrekturen enthält. Das Problem nur das Archiv , das Build wurde korrekt verbreitet.
Allen Nutzern, die die Datei „Python-3.5.8.tar.xz“ innerhalb der ersten 12 Stunden nach dem Release heruntergeladen haben, wird empfohlen, die Integrität der heruntergeladenen Daten über die Prüfziffer (MD5 4464517ed6044bca4fc78ea9ed086c36) zu überprüfen. Im Gegensatz zur finalen Version beinhaltete die Vorabversion nicht Sicherheitsanfälligkeiten im Code des XML-RPC-Servers. Diese Schwachstelle erlaubte die Einfügung von JavaScript-Code (XSS) über das Feld server_title aufgrund fehlender Escape-Zeichen für spitze Klammern. Ein Angreifer konnte die Einfügung von JavaScript-Code erreichen, falls die Anwendung den Servernamen basierend auf Benutzereingaben festlegt (z. B. „server.set_server_name(‘test’)“).
Quelle: opennet.ru
