Z powodu błędu w organizacji buforowania w systemie dostarczania treści, podczas próby załadowania jednej z wersji dzień przedwczoraj wersji poprawkowej w wersji wstępnej, która nie zawierała wszystkich poprawek. Problem tylko archiwum , wersja była rozpowszechniana poprawnie.
Wszystkim użytkownikom, którzy pobrali plik „Python-3.5.8.tar.xz” w ciągu pierwszych 12 godzin po wydaniu, zaleca się sprawdzenie poprawności pobranych danych za pomocą sumy kontrolnej (MD5 4464517ed6044bca4fc78ea9ed086c36). W przeciwieństwie do ostatecznej wersji wersja wstępna nie zawierała vulnerablista w kodzie serwera XML-RPC. Wrażliwość pozwalała na wstawianie kodu JavaScript (XSS) przez pole server_title z powodu braku ucieczki klamr. Atakujący mógł doprowadzić do wstawienia kodu JavaScript, jeżeli aplikacja ustawia nazwę serwera na podstawie danych wejściowych użytkownika (np. „server.set_server_name(‘test<script>’)”).
Źródło: opennet.ru
