Уязвимости в механизма за автоматично обновление на Apache NetBeans

Разкрити са данни за две уязвимости в системата за автоматично доставяне на актуализации за интегрираната среда за разработка Apache NetBeans, позволяващи подмяна на актуализациите и nbm-пакетите, предоставяни от сървъра. Проблемите бяха отстранени без излишна публичност в изданието Apache NetBeans 11.3.

Първата уязвимост (CVE-2019-17560) възниква поради липсата на проверка на SSL сертификати и име на хоста при зареждане на данни през HTTPS, което позволява незабелязано подмяна на заредените данни. Втората уязвимост (CVE-2019-17561) е свързана с непълна проверка на цифровия подпис на зареденото обновление, което позволява на атакуващия да добави допълнителен код в nbm файловете без нарушаване на целостта на пакета.

Източник: opennet.ru

Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри 🔥 Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри | ProHoster