Bertsio okerra Python 3.5.8-ren ordez banatu zen akatsez

Errore baten ondorioz edukia bidaltzeko sisteman cachea antolatzean, muntaketa bat deskargatzen saiatzean. argitaratua atzo bezperan oharra zuzentzailea Python 3.5.8 barreiatu Konponketa guztiak ez dituen aurrebista eraikitzea. Arazoa ukitua artxiboa soilik Python-3.5.8.tar.xz, muntaia Python-3.5.8.tgz zuzen banatuta.

Argitalpenaren ondorengo lehen 3.5.8 orduetan "Python-12.tar.xz" fitxategia deskargatu duten erabiltzaile guztiei deskargatutako datuen zuzentasuna egiaztatzea gomendatzen zaie checksum-a erabiliz (MD5 4464517ed6044bca4fc78ea9ed086c36). Azken bertsioan ez bezala, aurrebistaren bertsioak ez zuen sartzen zuzenketa ahultasunak CVE-2019-16935 XML-RPC zerbitzariaren kodean. Ahultasunari esker, JavaScript injekzioa (XSS) zerbitzaria_titulua eremuan sartu zen, angelu-kortxeterik ez zegoelako. Erasotzaile batek JavaScript ordezkatzea lor dezake aplikazioak zerbitzariaren izena ezartzen badu erabiltzailearen sarreran oinarrituta (adibidez, "server.set_server_name('test ’)Β»).

Iturria: opennet.ru

Gehitu iruzkin berria