Au lieu de Python 3.5.8, une version incorrecte a été distribuée par erreur.

En raison d'une erreur dans l'organisation du cache dans le système de livraison de contenu, lors de la tentative de téléchargement de l'un des assemblages publié avant-hier, la version corrective Python 3.5.8 était diffusée une version préliminaire, ne contenant pas tous les correctifs. Le problème a touché uniquement l'archive Python-3.5.8.tar.xz, l'assemblage Python-3.5.8.tgz a été diffusé correctement.

À tous les utilisateurs ayant téléchargé le fichier « Python-3.5.8.tar.xz » dans les 12 premières heures après la publication, il est recommandé de vérifier l'intégrité des données téléchargées par la somme de contrôle (MD5 4464517ed6044bca4fc78ea9ed086c36). Contrairement à la version finale, la version préliminaire n'incluait pas la correction une vulnérabilité CVE-2019-16935 dans le code du serveur XML-RPC. La vulnérabilité permettait l'injection de code JavaScript (XSS) via le champ server_title en raison de l'absence d'échappement des balises. Un attaquant pouvait injecter du code JavaScript si l'application définissait le nom du serveur en se basant sur l'entrée utilisateur (par exemple, « server.set_server_name(‘test<script>’) »).

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster