Vietoj Python 3.5.8 per klaidą buvo išplatinta neteisinga versija

Dėl klaidos organizuojant talpyklą turinio pristatymo sistemoje, bandant atsisiųsti vieną iš rinkinių paskelbta užvakar korekcinis leidimas python 3.5.8 plisti Peržiūros versija, kurioje nėra visų pataisymų. Problema palietė tik archyvas Python-3.5.8.tar.xz, surinkimas Python-3.5.8.tgz teisingai paskirstytas.

Visiems vartotojams, kurie atsisiuntė failą „Python-3.5.8.tar.xz“ per pirmąsias 12 valandų po išleidimo, patariama patikrinti atsisiųstų duomenų teisingumą naudojant kontrolinę sumą (MD5 4464517ed6044bca4fc78ea9ed086c36). Skirtingai nuo galutinio leidimo, peržiūros versija nebuvo įtraukta pataisymas pažeidžiamumų CVE-2019-16935 XML-RPC serverio kode. Pažeidžiamumas leido įterpti „JavaScript“ (XSS) per server_title lauką, nes trūko kampinio skliausto. Užpuolikas gali pasiekti „JavaScript“ pakeitimą, jei programa nustato serverio pavadinimą pagal vartotojo įvestį (pvz., „server.set_server_name('test ’)»).

Šaltinis: opennet.ru

Добавить комментарий