注意:雖然本網站不一定需要 JavaScript,但您的互動體驗將會受限。請開啟 JavaScript 以獲得完整體驗。

Python 3.11.10

發行日期:2024 年 9 月 7 日

這是 Python 3.11 的安全性修正版本

備註:您目前查看的版本為 Python 3.11.10,這是針對舊版 3.11 系列的安全性錯誤修復版本Python 3.12 現為 Python 3 最新的功能發行系列。請在此處取得最新的 3.12.x 版本

此版本中的安全性內容

  • gh-123678gh-116741:將內建的 libexpat 升級至 2.6.3,以修復 CVE-2024-28757CVE-2024-45490CVE-2024-45491 以及 CVE-2024-45492
  • gh-118486:Windows 上的 os.mkdir() 現在接受 0o700mode,以便將新目錄限制為僅限目前使用者存取。這修復了在基礎暫存目錄比預設權限更寬鬆的情況下,影響 tempfile.mkdtemp() 的 CVE-2024-4030。
  • gh-123067:修復 http.cookies 在解析帶有反斜線且由 " 引用的 cookie 值時的二次方複雜度問題。修復了 CVE-2024-7592。
  • gh-113171:修復了 IPv4Address.is_private、IPv4Address.is_global、IPv6Address.is_private、IPv6Address.is_global 中多種誤判(false positives)與漏判(false negatives)問題。修復了 CVE-2024-4032。
  • gh-67693:修復當 URI 的路徑以多個斜線開頭且無授權單位(authority)時,urllib.parse.urlunparse()urllib.parse.urlunsplit() 的問題。修復了 CVE-2015-2104。
  • gh-121957:修復了 Python 互動式使用中遺失的稽核事件(audit events),現在也能在 python -i 以及 python -m asyncio 中正確觸發。相關事件為 cpython.run_stdin
  • gh-122133:在不支援 AF_UNIX 的平台(如 Windows)上,為 socket.socketpair() 備用方案的通訊端(socket)連接進行驗證。
  • gh-121285:移除 tarfile 標頭解析中對 hdrcharset、PAX 與 GNU sparse 標頭的回溯(backtracking)。即 CVE-2024-6232。
  • gh-114572:當 ssl.SSLContext 在多個執行緒間共用時,ssl.SSLContext.cert_store_stats()ssl.SSLContext.get_ca_certs() 現在能正確鎖定對憑證存放區(certificate store)的存取。
  • gh-102988email.utils.getaddresses()email.utils.parseaddr() 在遇到無效的電子郵件地址時,現在會在更多情況下傳回 ('', '') 二元組(2-tuples),而非可能不準確的值。為這兩個函數新增了選用的 strict 參數:使用 strict=False 可獲得舊有行為並接受格式錯誤的輸入。可使用 getattr(email.utils, 'supports_strict_parsing', False) 來檢查 strict 參數是否可用。此項改進了對 CVE-2023-27043 的修復。
  • gh-123270:在 zipfile.Path 中過濾(sanitize)名稱以避免無窮迴圈(gh-122905),且不影響使用合法字元的內容。即 CVE-2024-8088。
  • gh-121650:含有內嵌換行符號的 email 標頭現在會在輸出時加上引號。generator 現在會拒絕序列化(寫入)不安全折疊或分隔的標頭;請參閱 verify_generated_headers。即 CVE-2024-6923。
  • gh-119690:修復了由 _winapi.CreateFile_winapi.CreateNamedPipe 引發的稽核事件中的資料型別混淆問題。
  • gh-116773:修復了 <_overlapped.Overlapped object at 0xXXX> still has pending operation at deallocation, the process may crash 的情況。
  • gh-112275:修復了 posixmodule.c 在 fork 時涉及 pystate.cHEAD_LOCK 的死結(deadlock)問題。

無安裝程式

根據 PEP 664 中規定的發佈時程表,Python 3.11 目前處於其生命週期的「僅限安全性修正」階段:3.11 分支僅接受安全性修正,且在 2027 年 10 月之前會不定期地以僅原始碼的形式發佈。Python 3.11 不再接收一般的錯誤修正,且不再提供二進位安裝程式。Python 3.11.9 是 Python 3.11 最後一個提供二進位安裝程式的完整錯誤修正版本

完整變更日誌

檔案

版本 作業系統 說明 MD5 總和檢查碼 檔案大小 Sigstore GPG
Gzip 壓縮原始碼封存檔 (Gzipped source tarball) 原始碼版本 35c36069a43dd57a7e9915deba0f864e 25.3 MB .sigstore SIG
XZ 壓縮原始碼封存檔 (XZ compressed source tarball) 原始碼版本 af59e243df4c7019f941ae51891c10bc 19.1 MB .sigstore SIG