A causa di un errore nell'organizzazione della cache nel sistema di distribuzione dei contenuti, durante il tentativo di caricare una delle versioni due giorni fa della versione correttiva una versione preliminare che non contiene tutte le correzioni. Il problema solo l'archivio , la versione è stata distribuita correttamente.
Tutti gli utenti che hanno scaricato il file "Python-3.5.8.tar.xz" nelle prime 12 ore dopo il rilascio sono invitati a verificare la correttezza dei dati scaricati tramite il checksum (MD5 4464517ed6044bca4fc78ea9ed086c36). A differenza del rilascio finale, la versione preliminare non includeva vulnerabilità nel codice del server XML-RPC. La vulnerabilità permetteva l'inserimento di codice JavaScript (XSS) tramite il campo server_title a causa dell'assenza dell'escaping delle parentesi angolari. Un attaccante poteva ottenere l'inserimento di codice JavaScript se l'applicazione impostava il nome del server in base all'input dell'utente (ad esempio, "server.set_server_name('test')").
Fonte: opennet.ru
