Ces versions corrigent une faille critique permettant l’exécution de code (RCE) depuis l’espace public sur les branches 4.2 et 4.3 de SPIP.
Il est impératif de mettre à jour votre site SPIP immédiatement.
Encore une fois, merci à Laluka (Jacques-Chevallier Louka) pour l’analyse complète et détaillée transmise.
En plus de la correction de la faille de sécurité, ces versions apportent les améliorations ou corrections de bugs suivantes.
SPIP 4.3.0-alpha2
- Appliquer un filtre
attribut_url()aux endroits pertinents - Pouvoir rendre statique les modèles de formulaires dans certains contextes
- Mise à jour de l’écran de sécurité en version 1.6.0
- Filtre
|proprequi appliquepropre()&safehtml()(cela permet de dés-échapper le code de confiance des modèles). - Filtre
attribut_url()pour formater des attributshrefetsrc - Rétablir la possibilité de masquer certains champs des formulaires d’articles et de rubriques via le pipeline
formulaire_charger - Corriger la conformité HTML5 (quelques fonctions n’auraient pas du être modifiées)
- Éviter une fatale depuis
echapper_html_suspect(), qui initialisait une valeur deconnectincorrecte. - Correction de
inserer_attribut()sur un cas dérogatoire : les balises<img>(même non autofermante) - Correction de coquille sur la meta charset (suite à la conformité HTML5)
- Petite optimisation sur
svg_nettoyer() - Optimisation des boucles avec pagination, en forçant une clause limit automatique dessus
- bigup
- Activer Bigup aussi sur les
inputnon autofermants (HTML5) - Erreur JS sur l’upload d’un fichier sans extension
- Activer Bigup aussi sur les
- compresseur
- Utiliser la fonction
svg_nettoyer()introduite dans SPIP.
- Utiliser la fonction
- images
- Filtre
image_oriente_selon_exif()pour réorienter automatiquement une image selon son exif - Les filtres d’images tel que
image_recadreréorientent l’image selon l’exif d’orientation - Optimisation du filtre
image_aplatir() - Optimisation du filtre
image_renforcement() - Optimisation du filtre
image_flou() - Optimisation du filtre
image_sepia() - Optimisation des filtres
image_flip_vertical()&image_flip_horizontal() - Optimisation du filtre
image_nb() - Optimisation du filtre
image_gamma() - Optimisation du filtre
image_rotation() - Correction du paramètre
cropdeimage_rotation()
- Filtre
- forum
- Appliquer un filtre
attribut_url()aux endroits pertinents
- Appliquer un filtre
- medias
- Appliquer un filtre
attribut_url()aux endroits pertinents
- Appliquer un filtre
- porte plume
- Interdire par défaut l’évaluation de code PHP (qui ne devrait plus être nécessaire) lors de la prévisualisation du porte plume
- Limiter par défaut l’usage de la prévisualisation dans l’espace public aux administrateurs
- Autorisation
autoriser_modelesphp_previsualiser_dist(retournefalsepar défaut) - L’autorisation
autoriser_porteplume_previsualiser_distest limitée aux admins dans l’espace public.
- svp
- Support de la branche 4.3 de SPIP
- dist
- Appliquer un filtre
attribut_url()aux endroits pertinents
- Appliquer un filtre
SPIP 4.2.13
- Appliquer un filtre
attribut_url()aux endroits pertinents - Pouvoir rendre statique les modèles de formulaires dans certains contextes
- Écran de sécurité en version 1.6.0
- Filtre
attribut_url()pour formater des attributshrefetsrc - Rétablir la possibilité de masquer certains champs des formulaires d’articles et de rubriques via le pipeline
formulaire_charger - Éviter une fatale depuis
echapper_html_suspect(), qui initialisait une valeur deconnectincorrecte. - Petite optimisation sur
svg_nettoyer() - bigup
- Activer Bigup aussi sur les
inputnon autofermants (HTML5) - Erreur JS sur l’upload d’un fichier sans extension
- Activer Bigup aussi sur les
- compresseur
- Utiliser la fonction
svg_nettoyer()introduite dans SPIP.
- Utiliser la fonction
- images
- Éviter des notices en PHP 8 sur le filtre
|image_flou
- Éviter des notices en PHP 8 sur le filtre
- forum
- Appliquer un filtre
attribut_url()aux endroits pertinents
- Appliquer un filtre
- medias
- Appliquer un filtre
attribut_url()aux endroits pertinents
- Appliquer un filtre
- porte plume
- Interdire par défaut l’évaluation de code PHP (qui ne devrait plus être nécessaire) lors de la prévisualisation du porte plume
- Limiter par défaut l’usage de la prévisualisation dans l’espace public aux administrateurs
- Autorisation
autoriser_modelesphp_previsualiser_dist(retournefalsepar défaut) - L’autorisation
autoriser_porteplume_previsualiser_distest limitée aux admins dans l’espace public.
- svp
- Support de la branche 4.3 de SPIP
- dist
- Appliquer un filtre
attribut_url()aux endroits pertinents
- Appliquer un filtre
SPIP 4.1.16
- Appliquer un filtre
attribut_url()aux endroits pertinents - Pouvoir rendre statique les modèles de formulaires dans certains contextes
- Écran de sécurité en version 1.6.0
- Filtre
attribut_url()pour formater des attributshrefetsrc - forum
- Appliquer un filtre
attribut_url()aux endroits pertinents
- Appliquer un filtre
- medias
- Appliquer un filtre
attribut_url()aux endroits pertinents
- Appliquer un filtre
- dist
- Appliquer un filtre
attribut_url()aux endroits pertinents
- Appliquer un filtre
Mettre à jour en utilisant le spip_loader
Vous pouvez aussi mettre à jour au moyen de la dernière version de spip_loader (version 7.0.0).
spip_loader est distribué à l’adresse suivante : https://get.spip.net/
Le fichier spip_loader.php est un script compilé dans le format binaire
phar.
Si vous avez besoin de personnaliser l’installation en définissant des constantes, il vous faut créer un fichier de configuration spip_loader_config.php (cf https://www.spip.net/fr_article5705.html).
Résumé des versions de SPIP
| Branche | Version | Suivi | Compatibilité PHP |
|---|---|---|---|
| SPIP 4.3 | SPIP 4.3.0-alpha2 | Branche test | PHP 7.4 à PHP 8.3 |
| SPIP 4.2 | SPIP 4.2.13 | Maintenance active | PHP 7.4 à PHP 8.3 |
| SPIP 4.1 | SPIP 4.1.16 | Correctifs de sécurité seulement | PHP 7.4 à PHP 8.1 |
Pour connaître le détail des versions maintenues :
https://www.spip.net/fr_article6500.html
Comment être tenu au courant de ces annonces ?
C’est simple, inscrivez-vous sur la mailing liste https://discuter.spip.net/c/spip-ann/13
Bien sûr, les réseaux sociaux sont de la partie :
- Seenthis : https://seenthis.net/people/spip
- Facebook : https://www.facebook.com/spip.net
- Mamot : https://mamot.fr/@spip
Une question, besoin d’aide ?
En cas de problème ou de difficultés, il y aura certainement quelqu’un pour vous aider sur IRC, n’hésitez pas à venir poser vos questions https://irc.spip.net ou sur notre serveur Discord.
Vous pouvez aussi poster un message et échanger sur :
- La liste des utilisateurs et utilisatrices https://discuter.spip.net/c/spip/6
- La liste du développement spip-dev https://discuter.spip.net/c/spip-dev/5
Nous vous rappelons que pour signaler une faille, il suffit d’envoyer un mail à securite@spip.net.
SPIP Blog
Mise à jour critique de sécurité : sortie de SPIP 4.3.0-alpha2, SPIP 4.2.13, SPIP 4.1.16
Messages
29 mai 2024, 22:12, par babouche
Merci pour cette version !
3 juin 2024, 12:52, par Gabriel
Merci pour cette màj. Un petit post Facebook pour prévenir les gens ? 😉
3 juin 2024, 12:56, par b_b
@Gabriel c’est vrai qu’on est pas très présent⋅es sur ce réseau, on manque de force vive pour s’en occuper, mais n’hésite pas à te proposer sur discuter.spip.net si tu es motivé :)
7 juin 2024, 08:29, par BS
Bonjour,
J’ai effectué la mise à jour.
En pied de page, j’ai bien SPIP 4.3.0-alpha2
Mais j’ai toujours un bouton mettre à jour sur la page d’accueil de l’admin.
Et quand je clique dessus, j’ai une page blanche.
D’où vient ce problème ?
D’avance merci
BS
7 juin 2024, 09:52, par b_b
@BS le sujet a déjà été abordé ici https://discuter.spip.net/t/persistance-du-message-la-mise-a-jour-de-spip-est-disponible/178022 et le bug est corrigé maintenant.
7 juin 2024, 13:25, par 1138
Pour la branche 4.1, n’est-ce pas plutôt la version 4.1.17 ?
7 juin 2024, 13:34, par b_b
@1138 non, le 29 mai c’était bien la 4.1.16.