Mga kahinaan sa mekanismo ng auto-update ng Apache NetBeans

Ibinunyag ang impormasyon Dalawang kahinaan sa sistema ng paghahatid ng awtomatikong pag-update para sa Apache NetBeans integrated development environment (IDE) ang natuklasan, na nagpapahintulot sa mga update na naihatid ng server at mga pakete ng NBM na ma-spoof. Ang mga isyu ay tahimik na naayos sa paglabas. Apache NetBeans 11.3.

Unang kahinaan (CVE-2019-17560) ay sanhi ng kakulangan ng pag-verify ng mga SSL certificate at hostname kapag nagda-download ng data sa pamamagitan ng HTTPS, na ginagawang posible na palihim na palitan ang na-download na data. Pangalawang kahinaan (CVE-2019-17561) ay nauugnay sa hindi kumpletong pag-verify ng isang na-download na update laban sa isang digital na lagda, na nagbibigay-daan sa isang attacker na magdagdag ng karagdagang code sa mga nbm file nang hindi nakompromiso ang integridad ng package.

Pinagmulan: opennet.ru

Bumili ng maaasahang pagho-host para sa mga site na may proteksyon ng DDoS, mga server ng VPS VDS 🔥 Bumili ng maaasahang website hosting na may proteksyon ng DDoS, VPS VDS servers | ProHoster