Umjesto Pythona 3.5.8, greškom je distribuirana netočna verzija

Zbog greške prilikom organiziranja predmemoriranja u sustavu za isporuku sadržaja, prilikom pokušaja preuzimanja jednog od sklopova Objavljeno prekjučerašnje popravno priopćenje Python 3.5.8 širenje Pretpregledna verzija koja ne sadrži sve popravke. Problem dotaknuto samo arhiva Python-3.5.8.tar.xz, montaža Python-3.5.8.tgz pravilno raspodijeljena.

Svim korisnicima koji su preuzeli datoteku “Python-3.5.8.tar.xz” u prvih 12 sati nakon objave savjetuje se da provjere ispravnost preuzetih podataka pomoću kontrolne sume (MD5 4464517ed6044bca4fc78ea9ed086c36). Za razliku od konačnog izdanja, verzija za pregled nije uključivala korekcija ranjivosti CVE-2019-16935 u kodu XML-RPC poslužitelja. Ranjivost je omogućila umetanje JavaScripta (XSS) kroz polje server_title zbog nedostatka izlaza u uglastim zagradama. Napadač bi mogao postići JavaScript zamjenu ako aplikacija postavi naziv poslužitelja na temelju korisničkog unosa (na primjer, "server.set_server_name('test ’)»).

Izvor: opennet.ru

Dodajte komentar