Sicherheitsanfälligkeiten im Auto-Update-Mechanismus von Apache NetBeans

Offenbar gewordene Informationen über zwei Sicherheitsanfälligkeiten im System zur automatischen Bereitstellung von Updates für die integrierte Entwicklungsumgebung Apache NetBeans, die es ermöglichen, die vom Server bereitgestellten Updates und nbm-Pakete zu manipulieren. Die Probleme wurden in der Veröffentlichung Apache NetBeans 11.3.

Die erste Sicherheitsanfälligkeit (CVE-2019-17560) resultiert aus fehlenden Überprüfungen von SSL-Zertifikaten und Hostnamen beim Laden von Daten über HTTPS, wodurch es möglich ist, die geladenen Daten unbemerkt zu ersetzen. Die zweite Sicherheitsanfälligkeit (CVE-2019-17561) steht im Zusammenhang mit unzureichenden Überprüfungen des geladenen Updates anhand der digitalen Signatur, was es einem Angreifer ermöglicht, zusätzlicher Code in nbm-Dateien einzufügen, ohne die Integrität des Pakets zu beeinträchtigen.

Quelle: opennet.ru

60GB SSD 8Gb DDR4