Fälschlicherweise wurde eine fehlerhafte Version anstelle von Python 3.5.8 verbreitet

Aufgrund eines Fehlers bei der Cache-Verwaltung im Content Delivery System trat beim Versuch, eine der Versionen zu laden, ein Problem auf. veröffentlichten vor zwei Tagen veröffentlichten korrigierten Version Python 3.5.8 verbreitet. eine Vorabversion, die nicht alle Korrekturen enthält. Das Problem betraf nur das Archiv Python-3.5.8.tar.xz, das Build Python-3.5.8.tgz wurde korrekt verbreitet.

Allen Nutzern, die die Datei „Python-3.5.8.tar.xz“ innerhalb der ersten 12 Stunden nach dem Release heruntergeladen haben, wird empfohlen, die Integrität der heruntergeladenen Daten über die Prüfziffer (MD5 4464517ed6044bca4fc78ea9ed086c36) zu überprüfen. Im Gegensatz zur finalen Version beinhaltete die Vorabversion nicht Patch Sicherheitsanfälligkeiten CVE-2019-16935 im Code des XML-RPC-Servers. Diese Schwachstelle erlaubte die Einfügung von JavaScript-Code (XSS) über das Feld server_title aufgrund fehlender Escape-Zeichen für spitze Klammern. Ein Angreifer konnte die Einfügung von JavaScript-Code erreichen, falls die Anwendung den Servernamen basierend auf Benutzereingaben festlegt (z. B. „server.set_server_name(‘test’)“).

Quelle: opennet.ru

Kaufen Sie zuverlässiges Hosting für Websites mit DDoS-Schutz, VPS VDS-Server 🔥 Kaufen Sie zuverlässiges Hosting für Websites mit DDoS-Schutz, VPS VDS-Server | ProHoster