Python 3.8.5 värskendus parandatud haavatavusega

Avaldas programmeerimiskeele Python 3.8.5 korrigeeriv uuendus, milles kõrvaldatud mitu haavatavust:

  • CVE-2019-20907 — tarfile mooduli silmus, kui proovite avada spetsiaalselt loodud faile tar-vormingus.
  • BPO-41288 — krahh, kui moodul Pickle proovib töödelda objekte spetsiaalselt loodud opkoodiga NEWOBJ_EX.
  • CVE-2020-15801 — võimalus asendada HTTP päised päringuga, kasutades http.client mooduli parameetri "meetod" reavahetusmärke. Näiteks: conn.request(method=”GET / HTTP/1.1\r\nHost: abc\r\nRemainder:”, url=”/index.html”). See haavatavus oli varem parandatud, kuid see ei hõlmanud http.client.putrequest meetodi turvalisust.

Allikas: opennet.ru

Lisa kommentaar