A causa di un errore nell'organizzazione della cache nel sistema di distribuzione dei contenuti, durante il tentativo di scaricare una delle versioni l'altro ieri della versione correttiva una versione preliminare, che non conteneva tutte le correzioni. Il problema solo l'archivio , la versione veniva distribuita correttamente.
A tutti gli utenti che hanno scaricato il file «Python-3.5.8.tar.xz» nelle prime 12 ore dopo il rilascio, si raccomanda di verificare la correttezza dei dati scaricati tramite il checksum (MD5 4464517ed6044bca4fc78ea9ed086c36). A differenza del rilascio finale, la versione preliminare non includeva vulnerabilità nel codice del server XML-RPC. La vulnerabilità permetteva l'inserimento di codice JavaScript (XSS) attraverso il campo server_title a causa della mancanza di escape per le parentesi angolari. Un aggressore poteva ottenere l'inserimento di codice JavaScript se l'applicazione impostava il nome del server in base all'input dell'utente (ad esempio, «server.set_server_name(‘test’)»).
Fonte: opennet.ru
