Din cauza unei erori în organizarea cache-ului în sistemul de livrare a conținutului, în momentul încercării de a încărca una dintre construcții în urmă cu două zile în versiunea de corectare o construcție preliminară, care nu conținea toate remedierile. Problema doar arhiva , construcția s-a răspândit corect.
Toți utilizatorii care au descărcat fișierul „Python-3.5.8.tar.xz” în primele 12 ore după lansare sunt sfătuiți să verifice corectitudinea datelor descărcate prin suma de control (MD5 4464517ed6044bca4fc78ea9ed086c36). Spre deosebire de lansarea finală, versiunea preliminară nu a inclus vulnerabilități în codul serverului XML-RPC. Vulnerabilitatea permitea inserarea de cod JavaScript (XSS) prin câmpul server_title din cauza absenței escape-ului unghiilor. Un atacator ar fi putut realiza inserția de cod JavaScript în cazul în care aplicația stabilește numele serverului pe baza introducerii utilizatorului (de exemplu, „server.set_server_name(‘test’)”).
Sursa: opennet.ro
