Vulnérabilités dans le mécanisme de mise à jour automatique d'Apache NetBeans

Informations révélées sur deux vulnérabilités dans le système de livraison automatique des mises à jour pour l'environnement de développement intégré Apache NetBeans, permettant de substituer les mises à jour envoyées par le serveur et les paquets nbm. Les problèmes ont été résolus sans trop de publicité dans la version Apache NetBeans 11.3.

La première vulnérabilité (CVE-2019-17560) est due à l'absence de vérification des certificats SSL et du nom d'hôte lors du téléchargement de données via HTTPS, ce qui permet de substituer discrètement les données téléchargées. La seconde vulnérabilité (CVE-2019-17561) est liée à un contrôle insuffisant de la mise à jour téléchargée par rapport à la signature numérique, ce qui permet à un attaquant d'ajouter du code supplémentaire dans les fichiers nbm sans compromettre l'intégrité du paquet.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster