Instead of Python 3.5.8, an incorrect version was mistakenly distributed.

Kuna sisu kohaletoimetamise süsteemis esines kiireloomuline vahejuhtum seoses vahemälu korraldamisega, mis põhjustas ühe versiooni laadimisel probleemi. avaldatud üleeile ilmunud parandustootes Python 3.5.8 levitati eelversioon, mis ei sisaldanud kõiki parandusi. Probleem puutus ainult arhiivi Python-3.5.8.tar.xz, versioon Python-3.5.8.tgz levitati õigesti.

Kasutajatele, kes laadisid faili „Python-3.5.8.tar.xz” alla 12 tunni jooksul peale väljaandmist, soovitatakse kontrollida laaditud andmete õigsust kontrollsummaga (MD5 4464517ed6044bca4fc78ea9ed086c36). Erinevalt lõplikust väljaandest ei sisaldanud eelversioon parandus haavatavuse CVE-2019-16935 XML-RPC serveri koodis. Haavatavus võimaldas JavaScripti koodi (XSS) sisestamist server_title väljal due to puuduliku nurgasulgude escaping. Ründaja võis saavutada JavaScripti koodi sisestamise, kui rakendus seadis serveri nime kasutaja sisendi põhjal (nt „server.set_server_name(‘test<script>’)”).

Allikas: opennet.ru

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster