Vulnerabilità nel meccanismo di autoaggiornamento di Apache NetBeans

Rivelate informazioni su due vulnerabilità nel sistema di aggiornamento automatico per l'ambiente di sviluppo integrato Apache NetBeans, che consentono di sostituire gli aggiornamenti e i pacchetti nbm forniti dal server. I problemi sono stati risolti senza ulteriore pubblicità nella versione Apache NetBeans 11.3.

La prima vulnerabilità (CVE-2019-17560) è causata dalla mancanza di verifica dei certificati SSL e del nome host durante il caricamento dei dati tramite HTTPS, consentendo così la sostituzione invisibile dei dati caricati. La seconda vulnerabilità (CVE-2019-17561) è legata a una verifica insufficiente dell'aggiornamento caricato tramite firma digitale, consentendo così a un attaccante di aggiungere codice ai file nbm senza compromettere l'integrità del pacchetto.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS 🔥 Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS | ProHoster