Zamiast Pythona 3.5.8 błędnie rozpowszechniano niewłaściwą wersję

Z powodu błędu w organizacji buforowania w systemie dostarczania treści, podczas próby załadowania jednej z wersji opublikowanej dzień przedwczoraj wersji poprawkowej Python 3.5.8 była dystrybuowana w wersji wstępnej, która nie zawierała wszystkich poprawek. Problem dotyczył tylko archiwum Python-3.5.8.tar.xz, wersja Python-3.5.8.tgz była rozpowszechniana poprawnie.

Wszystkim użytkownikom, którzy pobrali plik „Python-3.5.8.tar.xz” w ciągu pierwszych 12 godzin po wydaniu, zaleca się sprawdzenie poprawności pobranych danych za pomocą sumy kontrolnej (MD5 4464517ed6044bca4fc78ea9ed086c36). W przeciwieństwie do ostatecznej wersji wersja wstępna nie zawierała poprawkę vulnerablista CVE-2019-16935 w kodzie serwera XML-RPC. Wrażliwość pozwalała na wstawianie kodu JavaScript (XSS) przez pole server_title z powodu braku ucieczki klamr. Atakujący mógł doprowadzić do wstawienia kodu JavaScript, jeżeli aplikacja ustawia nazwę serwera na podstawie danych wejściowych użytkownika (np. „server.set_server_name(‘test<script>’)”).

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster