Замість Python 3.5.8 помилково поширювалася некоректна версія

Через помилку при організації кешування в системі доставки контенту, при спробі завантаження однієї зі збірок опублікованого позавчора коригувального випуску Python 3.5.8 поширювалася попереднє складання, що не містить усіх виправлень. Проблема торкнулася тільки архів Python-3.5.8.tar.xz, складання Python-3.5.8.tgz поширювалася коректно.

Всім користувачам, які завантажували файл "Python-3.5.8.tar.xz" в перші 12 годин після релізу, рекомендується перевірити коректність завантажених даних по контрольній сумі (MD5 4464517ed6044bca4fc78ea9ed086c36). На відміну від фінального релізу, попередня версія не включала виправлення уразливості CVE-2019-16935 у коді сервера XML-RPC. Вразливість допускала підстановку JavaScript-коду (XSS) через поле server_title через відсутність екранування кутових дужок. Атакуючий міг домогтися підстановки JavaScript-коду у випадку, якщо програма здійснює встановлення імені сервера на основі введення користувача (наприклад, «server.set_server_name('test ’)»).

Джерело: opennet.ru

Додати коментар або відгук