En raison d'une erreur dans l'organisation du cache dans le système de livraison de contenu, lors de la tentative de téléchargement de l'un des assemblages avant-hier, la version corrective une version préliminaire, ne contenant pas tous les correctifs. Le problème uniquement l'archive , l'assemblage a été diffusé correctement.
À tous les utilisateurs ayant téléchargé le fichier « Python-3.5.8.tar.xz » dans les 12 premières heures après la publication, il est recommandé de vérifier l'intégrité des données téléchargées par la somme de contrôle (MD5 4464517ed6044bca4fc78ea9ed086c36). Contrairement à la version finale, la version préliminaire n'incluait pas une vulnérabilité dans le code du serveur XML-RPC. La vulnérabilité permettait l'injection de code JavaScript (XSS) via le champ server_title en raison de l'absence d'échappement des balises. Un attaquant pouvait injecter du code JavaScript si l'application définissait le nom du serveur en se basant sur l'entrée utilisateur (par exemple, « server.set_server_name(‘test<script>’) »).
Source : opennet.ru
