su due vulnerabilità nel sistema di aggiornamento automatico per l'ambiente di sviluppo integrato Apache NetBeans, che consentono di sostituire gli aggiornamenti e i pacchetti nbm forniti dal server. I problemi sono stati risolti senza ulteriore clamore nella versione .
(CVE-2019-17560) è causata dalla mancanza di verifica dei certificati SSL e del nome host durante il download dei dati tramite HTTPS, il che consente di sostituire silenziosamente i dati scaricati. (CVE-2019-17561) è legata a una verifica incompleta dell'aggiornamento scaricato tramite firma digitale, consentendo all'attaccante di aggiungere codice aggiuntivo nei file nbm senza compromettere l'integrità del pacchetto.
Fonte: opennet.ru
