Back blog.spip.net Mise A Jour Critique De Securite Sortie De SPIP 4 4 18
La version 4.4.18 corrige plusieurs failles de sécurité. Un grand merci à Benoit Hua, ka3n1x (Aurel Azon) & Franck Chevalier pour les signalements. PS : nous avons sauté le numéro de version 4.4.17 parce que 4.4.18 c’est plus mignon :p
Cette version corrige plusieurs failles de sécurité :
une injection SQL non authentifiée
un accès non autorisé à l’API editer_objet suite à une injection SQL
une RCE via spip_jobs suite à une injection SQL
un accès non autorisé à la modification de compte auteur suite à une injection SQL
une injection de code dans l’espace privé
une SSRF via redirection dans la récupération de contenu distant
Ces failles ne sont pas prises en charge par l’écran de sécurité .
La version 4.4.18 apporte les améliorations ou corrections de bugs suivantes :
Vérifier les autorisations de modifier login et pass dans auteur_instituer() car ce sont bien des informations sensibles
find_in_path() refuse les requêtes contenant un ../ dans le chemin, cela fait sortir du document_root
L’échappement SQL appliqué sur un champ date ignore uniquement la fonction NOW()
Le serveur SQL d’une boucle DATA lui est spécifique dans le calcul des critères
L’appel en POST sur les actions editer_xxx est déprécié, si on l’utilise il passe par une autorisation explicite
Une clé de est uniquement scalaire
Désactiver les modèles dans le texte d’un commentaire de forum
Valider l’URL distante à chaque syndication
Appliquer aux balises le même traitement qu’aux balises dans l’espace privé et dans le public en mode parano
Ajout d’une signature sur les jobs
Ajout de SpipCles::secret_des_actions()
Ajout de la méthode remplacer() pour les collecteurs (AbstractCollecteur)
Ajout d’un pipeline qui permet d’informer les plugins d’une déconnexion
recuperer_url() supporte une option callback_valider_url
|chercher_rubrique{} appelé avec actionable=1 est déprécié, poste vers l’action instituer_parent_objet et vérifie l’autorisation d’instituer
distant_trouver_extension_selon_headers() préfère l’extension de l’URL
Changement de méthode par recuperer_url() en cas de 301/302/303
Supprimer les du calcul de l’introduction
Support des EXIFs sur les images pour corriger le bug d’orientation de certaines images
Si champs_editable n’est pas défini, ce n’est pas un objet éditorial proprement déclaré
Réparer le filtre ajax des modèles
Correction d’affichage du picker en RTL
En absence de fichier à extraire, il faut passer null à ZipArchive::extractTo
Meilleure qualité des images retaillées côté navigateur
Orientation EXIF correcte des images retaillées côté navigateur
La fonction image_oriente_selon_exif() utilise les fonctions du core de inc/exif et on l’utilise au début de chaque filtre
S’assurer que width et height ont bien une valeur numérique
Accepter uniquement du png en tant que masque
S’assurer que la mediabox s’affiche au dessus des éléments en plein écran
Réparer la syndication de flux RSS
Ne pas copier le dépôt de plugins principal.xml à la fois en version complète et en version allégée
À noter, cette version effectue une mise à jour de la base de données, pensez donc à passer par l’espace privé pour l’effectuer si vous n’utilisez pas spip_loader . Les deux bugs corrigés sur l’orientation des images avec EXIFs pourraient entraîner une rotation pour certaines images existantes si vous utilisiez le redimensionnement automatique lors de l’upload. Vous pouvez rétablir la bonne orientation à l’aide du bouton dédié.
Mettre à jour en utilisant le spip_loader
Vous pouvez aussi mettre à jour au moyen de la dernière version de spip_loader ( version 8.0.5 ). spip_loader est distribué à l’adresse suivante : Le fichier spip_loader.php est un script compilé dans le format binaire phar . Si vous avez besoin de personnaliser l’installation en définissant des constantes, il vous faut créer un fichier de configuration spip_loader_config.php (cf ).
Vous pouvez aussi mettre à jour au moyen de la dernière version de spip_loader ( version 8.0.5 ).
spip_loader est distribué à l’adresse suivante :
Le fichier spip_loader.php est un script compilé dans le format binaire phar . Si vous avez besoin de personnaliser l’installation en définissant des constantes, il vous faut créer un fichier de configuration spip_loader_config.php (cf ).
Résumé des versions de SPIP
Pour connaître le détail des versions maintenues : être tenu au courant de ces annonces ? C’est simple, inscrivez-vous sur la mailing liste Bien sûr, les réseaux sociaux sont de la partie : Seenthis : : Mamot : Une question, besoin d’aide ? En cas de problème ou de difficultés, il y aura certainement quelqu’un pour vous aider sur IRC, n’hésitez pas à venir poser vos questions ou sur notre serveur Discord . Vous pouvez aussi poster un message et échanger sur : La liste des utilisateurs et utilisatrices La liste du développement spip-dev Nous vous rappelons que pour signaler une faille, il suffit d’envoyer un mail à [email protected] .
C’est simple, inscrivez-vous sur la mailing liste
Bien sûr, les réseaux sociaux sont de la partie :
Seenthis :
:
Mamot :
Une question, besoin d’aide ?
En cas de problème ou de difficultés, il y aura certainement quelqu’un pour vous aider sur IRC, n’hésitez pas à venir poser vos questions ou sur notre serveur Discord .
Vous pouvez aussi poster un message et échanger sur :
La liste des utilisateurs et utilisatrices
La liste du développement spip-dev
Nous vous rappelons que pour signaler une faille, il suffit d’envoyer un mail à [email protected] .
The full story
This article is one source in a clustered incident — the cluster page carries the summary, timeline and every other outlet covering it.
