]> git.ipfire.org Git - thirdparty/tornado.git/commitdiff
Bump version to 6.4.2 3446/head v6.4.2
authorBen Darnell <ben@bendarnell.com>
Thu, 21 Nov 2024 21:26:44 +0000 (16:26 -0500)
committerBen Darnell <ben@bendarnell.com>
Fri, 22 Nov 2024 02:28:34 +0000 (21:28 -0500)
docs/releases.rst
docs/releases/v6.4.2.rst [new file with mode: 0644]
tornado/__init__.py

index 8a0fad4c2f040c5b6cd30680a870af7ecacfe630..5c7a106d879ae53d6aac11c93374368d617e6616 100644 (file)
@@ -4,6 +4,7 @@ Release notes
 .. toctree::
    :maxdepth: 2
 
+   releases/v6.4.2
    releases/v6.4.1
    releases/v6.4.0
    releases/v6.3.3
diff --git a/docs/releases/v6.4.2.rst b/docs/releases/v6.4.2.rst
new file mode 100644 (file)
index 0000000..0dc567d
--- /dev/null
@@ -0,0 +1,12 @@
+What's new in Tornado 6.4.2
+===========================
+
+Nov 21, 2024
+------------
+
+Security Improvements
+~~~~~~~~~~~~~~~~~~~~~
+
+- Parsing of the cookie header is now much more efficient. The older algorithm sometimes had
+  quadratic performance which allowed for a denial-of-service attack in which the server would spend
+  excessive CPU time parsing cookies and block the event loop. This change fixes CVE-2024-7592.
\ No newline at end of file
index f542de355882b0fe9a67e1aed70f3a71ca46f93b..91e4cdec1cd765e9f2d421a09cbbf1896a7cd300 100644 (file)
@@ -22,8 +22,8 @@
 # is zero for an official release, positive for a development branch,
 # or negative for a release candidate or beta (after the base version
 # number has been incremented)
-version = "6.4.1"
-version_info = (6, 4, 0, 1)
+version = "6.4.2"
+version_info = (6, 4, 2, 0)
 
 import importlib
 import typing