mise à jour corrective du langage de programmation Python 3.8.5, dans lequel plusieurs vulnérabilités :
- — boucle infinie du module tarfile lors de l'ouverture de fichiers spécialement conçus au format tar.
- — crash lors du traitement par le module Pickle d'objets avec un opcode NEWOBJ_EX malveillant.
- — possibilité d'injection d'en-têtes HTTP dans la requête en utilisant des caractères de retour à la ligne dans le paramètre « method » du module http.client. Par exemple : conn.request(method=»GET / HTTP/1.1\r\nHost: abc\r\nRemainder:», url=»/index.html»). La vulnérabilité avait été corrigée auparavant, mais ne couvrait pas la protection de la méthode http.client.putrequest.
Source : opennet.ru
