Luki w mechanizmie automatycznych aktualizacji Apache NetBeans

Ujawniono informacje o dwóch podatnościach w systemie automatycznego dostarczania aktualizacji dla zintegrowanego środowiska programistycznego Apache NetBeans, które umożliwiają podmianę aktualizacji i pakietów nbm wydawanych przez serwer. Problemy zostały rozwiązane w wersji Apache NetBeans 11.3.

Pierwsza podatność (CVE-2019-17560) jest spowodowana brakiem weryfikacji certyfikatów SSL i nazwy hosta podczas ładowania danych przez HTTPS, co umożliwia niezauważoną podmianę ładowanych danych. Druga podatność (CVE-2019-17561) jest związana z niepełną weryfikacją ładunku aktualizacji za pomocą podpisu cyfrowego, co pozwala atakującemu dodać dodatkowy kod do plików nbm bez naruszania integralności pakietu.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster