Python 3.5.8:n sijaan jaettiin vahingossa väärä versio

Johtuu virheestä järjestettäessä välimuistia sisällön toimitusjärjestelmässä, kun yritetään ladata yhtä kokoonpanoista julkaistu toissapäivänä korjaava vapautus Python 3.5.8 levitän Esikatseluversio, joka ei sisällä kaikkia korjauksia. Ongelma koskenut vain arkisto Python-3.5.8.tar.xz, kokoonpano Python-3.5.8.tgz jaettu oikein.

Kaikkia käyttäjiä, jotka latasivat tiedoston ”Python-3.5.8.tar.xz” 12 tunnin aikana julkaisun jälkeen, kehotetaan tarkistamaan ladattujen tietojen oikeellisuus tarkistussummalla (MD5 4464517ed6044bca4fc78ea9ed086c36). Toisin kuin lopullinen versio, esikatseluversio ei sisältänyt korjaus haavoittuvuuksia CVE-2019-16935 XML-RPC-palvelinkoodissa. Haavoittuvuus salli JavaScript-injektion (XSS) palvelimen_title-kentän kautta, koska kulmahakasulkeet puuttuivat. Hyökkääjä voi saada JavaScript-korvauksen, jos sovellus asettaa palvelimen nimen käyttäjän syötteen perusteella (esimerkiksi "server.set_server_name('test ’)»).

Lähde: opennet.ru

Lisää kommentti