Python 3.5.8-ի փոխարեն սխալ տարբերակ է տարածվել

Բովանդակության առաքման համակարգում քեշավորումը կազմակերպելիս սխալի պատճառով հավաքներից մեկը ներբեռնելիս հրատարակված նախօրեին ուղղիչ թողարկում Python 3.5.8 տարածվել Նախադիտման կառուցում, որը չի պարունակում բոլոր ուղղումները: Խնդիր ազդել միայն արխիվ Python-3.5.8.tar.xz, ժողով Python-3.5.8.tgz ճիշտ բաշխված.

Բոլոր օգտատերերին, ովքեր ներբեռնել են «Python-3.5.8.tar.xz» ֆայլը թողարկումից հետո առաջին 12 ժամվա ընթացքում, խորհուրդ է տրվում ստուգել ներբեռնված տվյալների ճշգրտությունը՝ օգտագործելով ստուգիչ գումարը (MD5 4464517ed6044bca4fc78ea9ed086c36): Ի տարբերություն վերջնական թողարկման, նախադիտման տարբերակը չի ներառում ուղղում խոցելիություններ CVE-2019-16935- ը XML-RPC սերվերի կոդում: Խոցելիությունը թույլ է տվել JavaScript-ի ներարկումը (XSS) server_title դաշտի միջոցով՝ անկյունային փակագծի բացակայության պատճառով: Հարձակվողը կարող է հասնել JavaScript-ի փոխարինման, եթե հավելվածը սահմանի սերվերի անունը՝ հիմնվելով օգտագործողի մուտքագրման վրա (օրինակ՝ «server.set_server_name('test ’)»).

Source: opennet.ru

Добавить комментарий