Apache NetBeans'i automaatse värskendamise mehhanismi haavatavused

Avalikustatud teave kahest haavatavusest Apache NetBeansi integreeritud arenduskeskkonna automaatse uuendamise süsteemis, mis võimaldavad serverilt saadetavaid uuendusi ja nbm-pakette valeandmetega asendada. Probleemid lahendati ilma suurema kajata väljaandes Apache NetBeans 11.3.

Esimene haavatavus (CVE-2019-17560) on tingitud SSL-sertifikaatide ja hostinime kontrollimise puudumisest andmete allalaadimisel HTTPS kaudu, mis võimaldab salaja laadida valeandmeid. Teine haavatavus (CVE-2019-17561) on seotud digitaalse allkirja mittetäielikku kontrollimisega allalaaditud uuenduse osas, mis võimaldab ründajal lisada nbm-failidesse täiendavat koodi ilma paketi tervikluse rikkumiseta.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster