Vulnerabilidades en el mecanismo de autoactualización de Apache NetBeans

Se han revelado detalles sobre dos vulnerabilidades en el sistema de entrega automática de actualizaciones para el entorno de desarrollo integrado Apache NetBeans, que permiten reemplazar las actualizaciones y paquetes nbm enviados por el servidor. Los problemas fueron solucionados discretamente en la versión Apache NetBeans 11.3.

La primera vulnerabilidad (CVE-2019-17560) se debe a la falta de verificación de certificados SSL y nombres de host al cargar datos a través de HTTPS, lo que permite reemplazar los datos cargados sin ser detectado. La segunda vulnerabilidad (CVE-2019-17561) está relacionada con la verificación incompleta de la actualización cargada mediante la firma digital, lo que permite a un atacante agregar código adicional a los archivos nbm sin comprometer la integridad del paquete.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster