Python 3.5.8 vietā kļūdas dēļ tika izplatīta nepareiza versija

Kļūdas dēļ, organizējot kešatmiņu satura piegādes sistēmā, mēģinot lejupielādēt kādu no komplektiem publicēts aizvakar koriģējošā atbrīvošana Python 3.5.8 izplatība Priekšskatījuma būvējums, kurā nav ietverti visi labojumi. Problēma pieskārās tikai arhīvs Python-3.5.8.tar.xz, montāža Python-3.5.8.tgz izplatīts pareizi.

Visiem lietotājiem, kuri lejupielādēja failu “Python-3.5.8.tar.xz” pirmajās 12 stundās pēc izlaišanas, ieteicams pārbaudīt lejupielādēto datu pareizību, izmantojot kontrolsummu (MD5 4464517ed6044bca4fc78ea9ed086c36). Atšķirībā no galīgās versijas priekšskatījuma versijā nebija korekcija ievainojamības CVE-2019-16935 XML-RPC servera kodā. Ievainojamība ļāva ievadīt JavaScript (XSS), izmantojot lauku server_title, jo trūka leņķa iekavas. Uzbrucējs var panākt JavaScript aizstāšanu, ja lietojumprogramma iestata servera nosaukumu, pamatojoties uz lietotāja ievadi (piemēram, "server.set_server_name('test ’)»).

Avots: opennet.ru

Pievieno komentāru