sur deux vulnérabilités dans le système de livraison automatique des mises à jour pour l'environnement de développement intégré Apache NetBeans, permettant de substituer les mises à jour envoyées par le serveur et les paquets nbm. Les problèmes ont été résolus sans trop de publicité dans la version .
(CVE-2019-17560) est due à l'absence de vérification des certificats SSL et du nom d'hôte lors du téléchargement de données via HTTPS, ce qui permet de substituer discrètement les données téléchargées. (CVE-2019-17561) est liée à un contrôle insuffisant de la mise à jour téléchargée par rapport à la signature numérique, ce qui permet à un attaquant d'ajouter du code supplémentaire dans les fichiers nbm sans compromettre l'intégrité du paquet.
Source : opennet.ru
