Vulnerabilità nel meccanismo di autoaggiornamento di Apache NetBeans

Rivelate informazioni su due vulnerabilità nel sistema di aggiornamento automatico per l'ambiente di sviluppo integrato Apache NetBeans, che consentono di sostituire gli aggiornamenti e i pacchetti nbm forniti dal server. I problemi sono stati risolti senza ulteriore clamore nella versione Apache NetBeans 11.3.

La prima vulnerabilità (CVE-2019-17560) è causata dalla mancanza di verifica dei certificati SSL e del nome host durante il download dei dati tramite HTTPS, il che consente di sostituire silenziosamente i dati scaricati. La seconda vulnerabilità (CVE-2019-17561) è legata a una verifica incompleta dell'aggiornamento scaricato tramite firma digitale, consentendo all'attaccante di aggiungere codice aggiuntivo nei file nbm senza compromettere l'integrità del pacchetto.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster