aggiornamento correttivo del linguaggio di programmazione Python 3.8.5, che contiene diverse vulnerabilità:
- — blocco del modulo tarfile durante il tentativo di apertura di file tar appositamente formattati.
- — crash durante il tentativo di elaborare oggetti con il modulo Pickle utilizzando un'opcode NEWOBJ_EX formattato appositamente.
- — possibilità di iniezione di intestazioni HTTP nella richiesta tramite l'uso di caratteri di nuova riga nel parametro "method" del modulo http.client. Ad esempio: conn.request(method="GET / HTTP/1.1\r\nHost: abc\r\nRemainder:", url="/index.html"). La vulnerabilità è stata corretta in precedenza, ma non copriva la protezione per il metodo http.client.putrequest.
Fonte: opennet.ru
