Namesto Pythona 3.5.8 je bila pomotoma distribuirana napačna različica

Zaradi napake pri organizaciji predpomnjenja v sistemu za dostavo vsebine pri poskusu prenosa enega od sklopov objavljeno predvčerajšnjim popravkom Python 3.5.8 širjenje Graditev predogleda, ki ne vsebuje vseh popravkov. Težava dotaknil samo arhiv Python-3.5.8.tar.xz, montaža Python-3.5.8.tgz pravilno razdeljen.

Vsem uporabnikom, ki so datoteko “Python-3.5.8.tar.xz” prenesli v prvih 12 urah po izidu, svetujemo, da preverijo pravilnost prenesenih podatkov s kontrolno vsoto (MD5 4464517ed6044bca4fc78ea9ed086c36). Za razliko od končne izdaje predogledna različica ni vključevala popravek ranljivosti CVE-2019-16935 v kodi strežnika XML-RPC. Ranljivost je omogočila vstavljanje JavaScripta (XSS) skozi polje server_title zaradi pomanjkanja ubežnega oklepaja. Napadalec lahko doseže zamenjavo JavaScript, če aplikacija nastavi ime strežnika na podlagi uporabniškega vnosa (na primer "server.set_server_name('test ’)»).

Vir: opennet.ru

Dodaj komentar