über zwei Sicherheitsanfälligkeiten im automatischen Update-System der integrierten Entwicklungsumgebung Apache NetBeans, die es ermöglichen, die vom Server bereitgestellten Updates und nbm-Pakete zu manipulieren. Die Probleme wurden unauffällig in der Version .
(CVE-2019-17560) resultiert aus dem Fehlen einer Überprüfung des SSL-Zertifikats und des Hostnamens beim Herunterladen von Daten über HTTPS, was es ermöglicht, die heruntergeladenen Daten unbemerkt zu manipulieren. (CVE-2019-17561) steht im Zusammenhang mit unzureichenden Überprüfungen des heruntergeladenen Updates anhand der digitalen Signatur, was einem Angreifer erlaubt, zusätzlichen Code in nbm-Dateien einzufügen, ohne die Integrität des Pakets zu gefährden.
Quelle: opennet.ru
