Accueil > Release > Mise à jour critique de sécurité : sortie de SPIP 4.3.0-alpha2, SPIP 4.2.13, (…)

Mise à jour critique de sécurité : sortie de SPIP 4.3.0-alpha2, SPIP 4.2.13, SPIP 4.1.16

mercredi 29 mai 2024, par L’équipe maintenance

Suite au signalement d’une faille critique de sécurité, nous publions les versions SPIP 4.3.0-alpha2, 4.2.13, 4.1.16. Un grand merci à Laluka (Jacques-Chevallier Louka) pour le signalement.

Ces versions corrigent une faille critique permettant l’exécution de code (RCE) depuis l’espace public sur les branches 4.2 et 4.3 de SPIP.

Il est impératif de mettre à jour votre site SPIP immédiatement.

Encore une fois, merci à Laluka (Jacques-Chevallier Louka) pour l’analyse complète et détaillée transmise.

En plus de la correction de la faille de sécurité, ces versions apportent les améliorations ou corrections de bugs suivantes.

SPIP 4.3.0-alpha2

  • Appliquer un filtre attribut_url() aux endroits pertinents
  • Pouvoir rendre statique les modèles de formulaires dans certains contextes
  • Mise à jour de l’écran de sécurité en version 1.6.0
  • Filtre |propre qui applique propre() & safehtml() (cela permet de dés-échapper le code de confiance des modèles).
  • Filtre attribut_url() pour formater des attributs href et src
  • Rétablir la possibilité de masquer certains champs des formulaires d’articles et de rubriques via le pipeline formulaire_charger
  • Corriger la conformité HTML5 (quelques fonctions n’auraient pas du être modifiées)
  • Éviter une fatale depuis echapper_html_suspect(), qui initialisait une valeur de connect incorrecte.
  • Correction de inserer_attribut() sur un cas dérogatoire : les balises <img> (même non autofermante)
  • Correction de coquille sur la meta charset (suite à la conformité HTML5)
  • Petite optimisation sur svg_nettoyer()
  • Optimisation des boucles avec pagination, en forçant une clause limit automatique dessus
  • bigup
    • Activer Bigup aussi sur les input non autofermants (HTML5)
    • Erreur JS sur l’upload d’un fichier sans extension
  • compresseur
    • Utiliser la fonction svg_nettoyer() introduite dans SPIP.
  • images
    • Filtre image_oriente_selon_exif() pour réorienter automatiquement une image selon son exif
    • Les filtres d’images tel que image_recadre réorientent l’image selon l’exif d’orientation
    • Optimisation du filtre image_aplatir()
    • Optimisation du filtre image_renforcement()
    • Optimisation du filtre image_flou()
    • Optimisation du filtre image_sepia()
    • Optimisation des filtres image_flip_vertical() & image_flip_horizontal()
    • Optimisation du filtre image_nb()
    • Optimisation du filtre image_gamma()
    • Optimisation du filtre image_rotation()
    • Correction du paramètre crop de image_rotation()
  • forum
    • Appliquer un filtre attribut_url() aux endroits pertinents
  • medias
    • Appliquer un filtre attribut_url() aux endroits pertinents
  • porte plume
    • Interdire par défaut l’évaluation de code PHP (qui ne devrait plus être nécessaire) lors de la prévisualisation du porte plume
    • Limiter par défaut l’usage de la prévisualisation dans l’espace public aux administrateurs
    • Autorisation autoriser_modelesphp_previsualiser_dist (retourne false par défaut)
    • L’autorisation autoriser_porteplume_previsualiser_dist est limitée aux admins dans l’espace public.
  • svp
    • Support de la branche 4.3 de SPIP
  • dist
    • Appliquer un filtre attribut_url() aux endroits pertinents

SPIP 4.2.13

  • Appliquer un filtre attribut_url() aux endroits pertinents
  • Pouvoir rendre statique les modèles de formulaires dans certains contextes
  • Écran de sécurité en version 1.6.0
  • Filtre attribut_url() pour formater des attributs href et src
  • Rétablir la possibilité de masquer certains champs des formulaires d’articles et de rubriques via le pipeline formulaire_charger
  • Éviter une fatale depuis echapper_html_suspect(), qui initialisait une valeur de connect incorrecte.
  • Petite optimisation sur svg_nettoyer()
  • bigup
    • Activer Bigup aussi sur les input non autofermants (HTML5)
    • Erreur JS sur l’upload d’un fichier sans extension
  • compresseur
    • Utiliser la fonction svg_nettoyer() introduite dans SPIP.
  • images
    • Éviter des notices en PHP 8 sur le filtre |image_flou
  • forum
    • Appliquer un filtre attribut_url() aux endroits pertinents
  • medias
    • Appliquer un filtre attribut_url() aux endroits pertinents
  • porte plume
    • Interdire par défaut l’évaluation de code PHP (qui ne devrait plus être nécessaire) lors de la prévisualisation du porte plume
    • Limiter par défaut l’usage de la prévisualisation dans l’espace public aux administrateurs
    • Autorisation autoriser_modelesphp_previsualiser_dist (retourne false par défaut)
    • L’autorisation autoriser_porteplume_previsualiser_dist est limitée aux admins dans l’espace public.
  • svp
    • Support de la branche 4.3 de SPIP
  • dist
    • Appliquer un filtre attribut_url() aux endroits pertinents

SPIP 4.1.16

  • Appliquer un filtre attribut_url() aux endroits pertinents
  • Pouvoir rendre statique les modèles de formulaires dans certains contextes
  • Écran de sécurité en version 1.6.0
  • Filtre attribut_url() pour formater des attributs href et src
  • forum
    • Appliquer un filtre attribut_url() aux endroits pertinents
  • medias
    • Appliquer un filtre attribut_url() aux endroits pertinents
  • dist
    • Appliquer un filtre attribut_url() aux endroits pertinents

Mettre à jour en utilisant le spip_loader

Vous pouvez aussi mettre à jour au moyen de la dernière version de spip_loader (version 7.0.0).

spip_loader est distribué à l’adresse suivante : https://get.spip.net/

Le fichier spip_loader.php est un script compilé dans le format binaire phar. Si vous avez besoin de personnaliser l’installation en définissant des constantes, il vous faut créer un fichier de configuration spip_loader_config.php (cf https://www.spip.net/fr_article5705.html).

Résumé des versions de SPIP

Branche Version Suivi Compatibilité PHP
SPIP 4.3 SPIP 4.3.0-alpha2 Branche test PHP 7.4 à PHP 8.3
SPIP 4.2 SPIP 4.2.13 Maintenance active PHP 7.4 à PHP 8.3
SPIP 4.1 SPIP 4.1.16 Correctifs de sécurité seulement PHP 7.4 à PHP 8.1

Pour connaître le détail des versions maintenues :
https://www.spip.net/fr_article6500.html

Comment être tenu au courant de ces annonces ?

C’est simple, inscrivez-vous sur la mailing liste https://discuter.spip.net/c/spip-ann/13

Bien sûr, les réseaux sociaux sont de la partie :

Une question, besoin d’aide ?

En cas de problème ou de difficultés, il y aura certainement quelqu’un pour vous aider sur IRC, n’hésitez pas à venir poser vos questions https://irc.spip.net ou sur notre serveur Discord.

Vous pouvez aussi poster un message et échanger sur :

Nous vous rappelons que pour signaler une faille, il suffit d’envoyer un mail à securite@spip.net.

Messages

Un message, un commentaire ?

Qui êtes-vous ?
Se connecter
Votre message

Ce formulaire accepte les raccourcis SPIP [->url] {{gras}} {italique} <quote> <code> et le code HTML <q> <del> <ins>. Pour créer des paragraphes, laissez simplement des lignes vides.