Python 3.8.5 -päivitys haavoittuvuuksilla korjattu

Опубликовано Python 3.8.5 -ohjelmointikielen korjaava päivitys, jossa eliminoitu useita haavoittuvuuksia:

  • CVE-2019-20907 — Tarfile-moduulin silmukka, kun yritetään avata erityisesti suunniteltuja tiedostoja tar-muodossa.
  • BPO-41288 — kaatuu, kun Pickle-moduuli yrittää käsitellä objekteja erityisesti suunnitellulla opkoodilla NEWOBJ_EX.
  • CVE-2020-15801 — mahdollisuus korvata HTTP-otsikoita pyynnöissä käyttämällä rivinvaihtomerkkejä http.client-moduulin "method"-parametrissa. Esimerkki: conn.request(method=”GET / HTTP/1.1\r\nIsäntä: abc\r\nRemainder:”, url=”/index.html”). Haavoittuvuus oli aiemmin korjattu, mutta se ei kattanut http.client.putrequest-menetelmän suojausta.

Lähde: opennet.ru

Lisää kommentti