Namiesto Pythonu 3.5.8 bola omylom distribuovaná nesprávna verzia

V dôsledku chyby pri organizovaní ukladania do vyrovnávacej pamäte v systéme doručovania obsahu pri pokuse o stiahnutie jedného zo zostáv publikovaný predvčerom opravné vydanie Python 3.5.8 šírenie Ukážková zostava, ktorá neobsahuje všetky opravy. Problém dotknutý iba archív Python-3.5.8.tar.xz, zhromaždenie Python-3.5.8.tgz distribuované správne.

Všetkým používateľom, ktorí si stiahli súbor „Python-3.5.8.tar.xz“ počas prvých 12 hodín po vydaní, sa odporúča skontrolovať správnosť stiahnutých údajov pomocou kontrolného súčtu (MD5 4464517ed6044bca4fc78ea9ed086c36). Na rozdiel od konečného vydania, ukážková verzia neobsahovala oprava zraniteľnosti CVE-2019 16935, v kóde servera XML-RPC. Táto chyba zabezpečenia umožnila vloženie JavaScriptu (XSS) cez pole server_title z dôvodu chýbajúceho escapovania v lomenej zátvorke. Útočník by mohol dosiahnuť náhradu JavaScriptu, ak aplikácia nastaví názov servera na základe vstupu používateľa (napríklad „server.set_server_name('test ’)»).

Zdroj: opennet.ru

Pridať komentár