În loc de Python 3.5.8, o versiune incorectă a fost distribuită din greșeală

Din cauza unei erori la organizarea stocării în cache în sistemul de livrare a conținutului, când încercați să descărcați unul dintre ansambluri publicat alaltăieri eliberarea corectivă Python 3.5.8 răspândire O versiune de previzualizare care nu conține toate corecțiile. Problemă atins numai arhiva Python-3.5.8.tar.xz, asamblare Python-3.5.8.tgz distribuite corect.

Toți utilizatorii care au descărcat fișierul „Python-3.5.8.tar.xz” în primele 12 ore după lansare sunt sfătuiți să verifice corectitudinea datelor descărcate folosind suma de control (MD5 4464517ed6044bca4fc78ea9ed086c36). Spre deosebire de versiunea finală, versiunea de previzualizare nu a inclus corecție vulnerabilități CVE-2019-16935 în codul serverului XML-RPC. Vulnerabilitatea a permis injectarea JavaScript (XSS) prin câmpul server_title din cauza lipsei de scăpare a parantezei unghiulare. Un atacator ar putea realiza înlocuirea JavaScript dacă aplicația setează numele serverului pe baza intrării utilizatorului (de exemplu, „server.set_server_name('test ’)»).

Sursa: opennet.ru

Adauga un comentariu