Alih-alih Python 3.5.8, versi yang salah didistribusikan secara tidak sengaja

Karena kesalahan saat mengatur caching di sistem pengiriman konten, saat mencoba mengunduh salah satu rakitan diterbitkan sehari sebelum kemarin rilis korektif Python 3.5.8 sebaran Versi pratinjau yang tidak berisi semua perbaikan. Masalah disinggung arsip saja Python-3.5.8.tar.xz, perakitan Python-3.5.8.tgz didistribusikan dengan benar.

Semua pengguna yang mengunduh file β€œPython-3.5.8.tar.xz” dalam 12 jam pertama setelah rilis disarankan untuk memeriksa kebenaran data yang diunduh menggunakan checksum (MD5 4464517ed6044bca4fc78ea9ed086c36). Berbeda dengan rilis final, versi pratinjau tidak disertakan koreksi kerentanan CVE-2019-16935 dalam kode server XML-RPC. Kerentanan memungkinkan injeksi JavaScript (XSS) melalui bidang server_title karena kurangnya pelolosan braket sudut. Penyerang dapat mencapai substitusi JavaScript jika aplikasi menetapkan nama server berdasarkan input pengguna (misalnya, "server.set_server_name('test ’)Β»).

Sumber: opennet.ru

Tambah komentar