Për shkak të një gabimi në organizimin e caches në sistemin e shpërndarjes së përmbajtjes, gjatë përpjekjes për të shkarkuar një nga ndërtimet dy ditë më parë në versionin korrektiv një ndërtim paraprak, i cili nuk përmbante të gjitha rregullimet. Problemi vetëm arkiv , ndërtimi u shpërnda siç duhet.
Të gjithë përdoruesit që shkarkuan skedarin "Python-3.5.8.tar.xz" në 12 orët e para pas publikimit, u rekomandohet të verifikojnë saktësinë e të dhënave të shkarkuara me shumën kontrolluese (MD5 4464517ed6044bca4fc78ea9ed086c36). Në krahasim me publikimin përfundimtar, versioni paraprak nuk përfshinte mangësive në kodin e serverit XML-RPC. Vulnerabiliteti lejonte inekspozimin e kodit JavaScript (XSS) përmes fushës server_title për shkak të mungesës së escaping të këndvijave. Një sulmues mund të arriti të inkorporonte kodin JavaScript në rast se aplikacioni vendos emrin e serverit në bazë të hyrjes së përdoruesit (p.sh., "server.set_server_name('test')").
Burimi: opennet.ru
