Zamiast Pythona 3.5.8 przez pomyłkę rozpowszechniona została niepoprawna wersja

Z powodu błędu podczas organizowania buforowania w systemie dostarczania treści podczas próby pobrania jednego z zestawów opublikowany dzień przed wczorajszą wersją korygującą Python 3.5.8 szerzyć się Wersja zapoznawcza, która nie zawiera wszystkich poprawek. Problem poruszył tylko archiwum Python-3.5.8.tar.xz, montaż Python-3.5.8.tgz rozprowadzane prawidłowo.

Wszystkim użytkownikom, którzy pobrali plik „Python-3.5.8.tar.xz” w ciągu pierwszych 12 godzin od jego udostępnienia, zaleca się sprawdzenie poprawności pobranych danych za pomocą sumy kontrolnej (MD5 4464517ed6044bca4fc78ea9ed086c36). W przeciwieństwie do wersji ostatecznej, wersja zapoznawcza nie zawierała korekta luki w zabezpieczeniach CVE-2019-16935 w kodzie serwera XML-RPC. Luka umożliwiała wstrzyknięcie kodu JavaScript (XSS) przez pole tytuł_serwera ze względu na brak możliwości ucieczki nawiasów ostrych. Osoba atakująca może dokonać podstawienia JavaScript, jeśli aplikacja ustawi nazwę serwera na podstawie danych wprowadzonych przez użytkownika (na przykład „server.set_server_name('test ’)»).

Źródło: opennet.ru

Dodaj komentarz