Sicherheitsanfälligkeiten im Auto-Update-Mechanismus von Apache NetBeans

Details wurden bekannt über zwei Sicherheitsanfälligkeiten im automatischen Update-System der integrierten Entwicklungsumgebung Apache NetBeans, die es ermöglichen, die vom Server bereitgestellten Updates und nbm-Pakete zu manipulieren. Die Probleme wurden unauffällig in der Version Apache NetBeans 11.3.

Die erste Sicherheitsanfälligkeit (CVE-2019-17560) resultiert aus dem Fehlen einer Überprüfung des SSL-Zertifikats und des Hostnamens beim Herunterladen von Daten über HTTPS, was es ermöglicht, die heruntergeladenen Daten unbemerkt zu manipulieren. Die zweite Sicherheitsanfälligkeit (CVE-2019-17561) steht im Zusammenhang mit unzureichenden Überprüfungen des heruntergeladenen Updates anhand der digitalen Signatur, was einem Angreifer erlaubt, zusätzlichen Code in nbm-Dateien einzufügen, ohne die Integrität des Pakets zu gefährden.

Quelle: opennet.ru

Zuverlässiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen 🔥 Zuverlässiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen | ProHoster