Ang maling bersyon ay ipinamahagi sa halip na Python 3.5.8 nang hindi sinasadya

Dahil sa isang error kapag nag-aayos ng pag-cache sa sistema ng paghahatid ng nilalaman, kapag sinusubukang i-download ang isa sa mga pagtitipon inilathala ang araw bago ang kahapon corrective release Python 3.5.8 kumalat Isang preview build na hindi naglalaman ng lahat ng pag-aayos. Problema hinawakan sa archive lang Python-3.5.8.tar.xz, pagpupulong Python-3.5.8.tgz naipamahagi nang tama.

Ang lahat ng mga user na nag-download ng file na β€œPython-3.5.8.tar.xz” sa unang 12 oras pagkatapos ng release ay pinapayuhan na suriin ang kawastuhan ng na-download na data gamit ang checksum (MD5 4464517ed6044bca4fc78ea9ed086c36). Hindi tulad ng huling release, ang preview na bersyon ay hindi kasama pagwawasto mga kahinaan CVE-2019-16935 sa XML-RPC server code. Pinahintulutan ng kahinaan ang JavaScript injection (XSS) sa pamamagitan ng server_title field dahil sa kakulangan ng angle bracket escaping. Maaaring makamit ng isang attacker ang pagpapalit ng JavaScript kung itatakda ng application ang pangalan ng server batay sa input ng user (halimbawa, "server.set_server_name('test ’)Β»).

Pinagmulan: opennet.ru

Magdagdag ng komento