Պայմաններում Python 3.5.8-ի փոխարեն սխալմամբ տարածվում էր ոչ ճիշտ տարբերակ

Սistemում կեշավորման կազմակերպման սխալի պատճառով, փորձելով ներբեռնել մի շարք հրապարակված երեկվա ուղղման հրատարակություն Python 3.5.8 տարածվում էր նախնական հավաքում, որը չէր ներառում բոլոր ուղղումները։ Ակնհայտ է զգացել է միայն արխիվը Python-3.5.8.tar.xz, հավաքումը Python-3.5.8.tgz տարածվում էր ճիշտ։

Բոլոր օգտվողներին, ովքեր ներբեռնել են «Python-3.5.8.tar.xz» ֆայլը թողարկման առաջին 12 ժամվա ընթացքում, խորհուրդ է տրվում ստուգել ներբեռնված տվյալների առնչությունը վերահսկող համ ариատրությամբ (MD5 4464517ed6044bca4fc78ea9ed086c36): Ֆինալ թողարկումից տարբեր նախնական տարբերակն չէր ներառում վերացում անվտանգության խոցելիություն CVE-2019-16935 XML-RPC սերվերի կոդում: Խոցելիությունը թույլ էր տալիս JavaScript կոդի ներդրում (XSS) «server_title» դաշտի միջոցով, քանի որ բացակայում էր անկյունային փակագծերի էկրանավորումը: Դժվարությամբ հնարավոր էր JavaScript կոդի ներդրում անել, եթե ծրագիրը սերվերի անվանումը սահմանվում է օգտվողի մուտքի հիման վրա (օրինակ՝ «server.set_server_name(‘test<script>’)»):

Ընտանիք: opennet.ru

Գնել հուսալի հյուրընկալում DDoS պաշտպանությամբ, VPS VDS սերվերներով 🔥 Գնել հուսալի հյուրընկալում DDoS պաշտպանությամբ, VPS VDS սերվերներով | ProHoster