Thay vì Python 3.5.8, một phiên bản không chính xác đã được phân phối do nhầm lẫn

Do lỗi khi tổ chức bộ đệm trong hệ thống phân phối nội dung, khi cố tải xuống một trong các tập hợp được phát hành ngày hôm kia phát hành bản sửa lỗi Python 3.5.8 Lan tràn Bản dựng xem trước không chứa tất cả các bản sửa lỗi. Vấn đề ảnh hưởng chỉ lưu trữ Python-3.5.8.tar.xz, cuộc họp Python-3.5.8.tgz được phân phối chính xác.

Tất cả người dùng đã tải xuống tệp “Python-3.5.8.tar.xz” trong 12 giờ đầu tiên sau khi phát hành nên kiểm tra tính chính xác của dữ liệu đã tải xuống bằng cách sử dụng tổng kiểm tra (MD5 4464517ed6044bca4fc78ea9ed086c36). Không giống như bản phát hành cuối cùng, phiên bản xem trước không bao gồm sự sửa chữa lỗ hổng CVE-2019-16935 trong mã máy chủ XML-RPC. Lỗ hổng cho phép chèn JavaScript (XSS) thông qua trường server_title do thiếu dấu ngoặc nhọn thoát. Kẻ tấn công có thể đạt được sự thay thế JavaScript nếu ứng dụng đặt tên máy chủ dựa trên thông tin đầu vào của người dùng (ví dụ: "server.set_server_name('test ’)»).

Nguồn: opennet.ru

Thêm một lời nhận xét