Sisu tõttu sisu kohaletoimetamise süsteemi vahemälu seadistamise veast üritades laadida üht kogumist üleeile korrektsiooni väljaannet eelversioon, mis ei sisaldanud kõiki parandusi. Probleem ainult arhiivi , kogumist levitati korrektselt.
Kandke kõikidele kasutajatele, kes laadisid faili «Python-3.5.8.tar.xz» esimesed 12 tundi pärast väljaandmist, soovitatakse kontrollida laaditud andmete õigsust kontrollsummaga (MD5 4464517ed6044bca4fc78ea9ed086c36). Erinevalt lõppversioonist ei sisaldanud eelversioon haavatavusest XML-RPC serveri koodis. Haavatavus võimaldas JavaScripti koodi (XSS) süstimist server_title väljale, kuna nurkade sulgemise vältimine puudus. Ründaja suutis saavutada JavaScripti koodi süstimist, kui rakendus seab serveri nime kasutaja sisendi põhjal (näiteks «server.set_server_name(‘test’)»).
Allikas: opennet.ru
