über zwei Sicherheitsanfälligkeiten im System zur automatischen Bereitstellung von Updates für die integrierte Entwicklungsumgebung Apache NetBeans, die es ermöglichen, die vom Server bereitgestellten Updates und nbm-Pakete zu manipulieren. Die Probleme wurden in der Veröffentlichung .
(CVE-2019-17560) resultiert aus fehlenden Überprüfungen von SSL-Zertifikaten und Hostnamen beim Laden von Daten über HTTPS, wodurch es möglich ist, die geladenen Daten unbemerkt zu ersetzen. (CVE-2019-17561) steht im Zusammenhang mit unzureichenden Überprüfungen des geladenen Updates anhand der digitalen Signatur, was es einem Angreifer ermöglicht, zusätzlicher Code in nbm-Dateien einzufügen, ohne die Integrität des Pakets zu beeinträchtigen.
Quelle: opennet.ru
