Debido a un error en la organización de la caché en el sistema de entrega de contenido, al intentar cargar una de las versiones anteayer de la versión corregida una versión preliminar que no contenía todas las correcciones. El problema solo el archivo , la versión se distribuyó correctamente.
Se recomienda a todos los usuarios que hayan descargado el archivo «Python-3.5.8.tar.xz» en las primeras 12 horas después del lanzamiento que verifiquen la corrección de los datos descargados mediante la suma de verificación (MD5 4464517ed6044bca4fc78ea9ed086c36). A diferencia del lanzamiento final, la versión preliminar no incluía una vulnerabilidad en el código del servidor XML-RPC. La vulnerabilidad permitía la inyección de código JavaScript (XSS) a través del campo server_title debido a la falta de escape de los signos de mayor y menor. Un atacante podría lograr la inyección de código JavaScript si la aplicación establece el nombre del servidor basado en la entrada del usuario (por ejemplo, «server.set_server_name(‘test<script>’)»).
Fuente: opennet.ru
