за две уязвимости в системата за автоматично доставяне на актуализации за интегрираната среда за разработка Apache NetBeans, позволяващи подмяна на актуализациите и nbm-пакетите, предоставяни от сървъра. Проблемите бяха отстранени без излишна публичност в изданието .
(CVE-2019-17560) възниква поради липсата на проверка на SSL сертификати и име на хоста при зареждане на данни през HTTPS, което позволява незабелязано подмяна на заредените данни. (CVE-2019-17561) е свързана с непълна проверка на цифровия подпис на зареденото обновление, което позволява на атакуващия да добави допълнителен код в nbm файловете без нарушаване на целостта на пакета.
Източник: opennet.ru
