Cette version corrige plusieurs failles de sécurité :
- une injection SQL non authentifiée
- un accès non autorisé à l’API
editer_objetsuite à une injection SQL - une RCE via
spip_jobssuite à une injection SQL - un accès non autorisé à la modification de compte auteur suite à une injection SQL
- une injection de code dans l’espace privé
- une SSRF via redirection dans la récupération de contenu distant
Ces failles ne sont pas prises en charge par l’écran de sécurité.
La version 4.4.18 apporte les améliorations ou corrections de bugs suivantes :
- Vérifier les autorisations de modifier login et pass dans
auteur_instituer()car ce sont bien des informations sensibles -
find_in_path()refuse les requêtes contenant un../dans le chemin, cela fait sortir dudocument_root - L’échappement SQL appliqué sur un champ
dateignore uniquement la fonctionNOW() - Le serveur SQL d’une boucle DATA lui est spécifique dans le calcul des critères
- L’appel en POST sur les actions
editer_xxxest déprécié, si on l’utilise il passe par une autorisation explicite - Une clé de menu est uniquement scalaire
- Désactiver les modèles dans le texte d’un commentaire de forum
- Valider l’URL distante à chaque syndication
- Appliquer aux balises
<pre>le même traitement qu’aux balises<code>dans l’espace privé et dans le public en mode parano - Ajout d’une signature sur les jobs
- Ajout de
SpipCles::secret_des_actions() - Ajout de la méthode
remplacer()pour les collecteurs (AbstractCollecteur) - Ajout d’un pipeline qui permet d’informer les plugins d’une déconnexion
-
recuperer_url()supporte une optioncallback_valider_url -
|chercher_rubrique{}appelé avecactionable=1est déprécié, poste vers l’actioninstituer_parent_objetet vérifie l’autorisation d’instituer -
distant_trouver_extension_selon_headers()préfère l’extension de l’URL - Changement de méthode par
recuperer_url()en cas de 301/302/303 - Supprimer les
<template>du calcul de l’introduction - Support des EXIFs sur les images pour corriger le bug d’orientation de certaines images
- Si
champs_editablen’est pas défini, ce n’est pas un objet éditorial proprement déclaré - Réparer le filtre
ajaxdes modèles - Correction d’affichage du picker en RTL
- En absence de fichier à extraire, il faut passer
nullàZipArchive::extractTo - Meilleure qualité des images retaillées côté navigateur
- Orientation EXIF correcte des images retaillées côté navigateur
- La fonction
image_oriente_selon_exif()utilise les fonctions du core deinc/exifet on l’utilise au début de chaque filtre - S’assurer que
widthetheightont bien une valeur numérique - Accepter uniquement du png en tant que masque
- S’assurer que la mediabox s’affiche au dessus des éléments en plein écran
- Réparer la syndication de flux RSS
- Ne pas copier le dépôt de plugins
principal.xmlà la fois en version complète et en version allégée
À noter, cette version effectue une mise à jour de la base de données, pensez donc à passer par l’espace privé pour l’effectuer si vous n’utilisez pas spip_loader. Les deux bugs corrigés sur l’orientation des images avec EXIFs pourraient entraîner une rotation pour certaines images existantes si vous utilisiez le redimensionnement automatique lors de l’upload. Vous pouvez rétablir la bonne orientation à l’aide du bouton dédié.
Mettre à jour en utilisant le spip_loader
Vous pouvez aussi mettre à jour au moyen de la dernière version de spip_loader (version 8.0.5).
spip_loader est distribué à l’adresse suivante : https://get.spip.net/
Le fichier spip_loader.php est un script compilé dans le format binaire
phar.
Si vous avez besoin de personnaliser l’installation en définissant des constantes, il vous faut créer un fichier de configuration spip_loader_config.php (cf https://www.spip.net/fr_article5705.html).
Résumé des versions de SPIP
| Branche | Version | Suivi | Compatibilité PHP |
|---|---|---|---|
| SPIP 4.4 | 4.4.18 | Maintenance active | PHP 7.4 à PHP 8.5 |
Pour connaître le détail des versions maintenues :
https://www.spip.net/fr_article6500.html
C’est simple, inscrivez-vous sur la mailing liste https://discuter.spip.net/c/spip-ann/13
Bien sûr, les réseaux sociaux sont de la partie :
- Seenthis : https://seenthis.net/people/spip
- Facebook : https://www.facebook.com/spip.net
- Mamot : https://mamot.fr/@spip
Une question, besoin d’aide ?
En cas de problème ou de difficultés, il y aura certainement quelqu’un pour vous aider sur IRC, n’hésitez pas à venir poser vos questions https://irc.spip.net ou sur notre serveur Discord.
Vous pouvez aussi poster un message et échanger sur :
- La liste des utilisateurs et utilisatrices https://discuter.spip.net/c/spip/6
- La liste du développement spip-dev https://discuter.spip.net/c/spip-dev/5
Nous vous rappelons que pour signaler une faille, il suffit d’envoyer un mail à securite@spip.net.
SPIP Blog
Mise à jour critique de sécurité : sortie de SPIP 4.4.18
Messages
11 août, 10:03, par mt26
Merci pour votre travail en plein été caniculaire ! Il faut du courage pour être devant un PC qui chauffe à travailler plutôt qu’au frais...
12 août, 07:50, par Tederic Merger
Bonjour,
J’ai installé SPIP-4-4-18 hier, et j’ai vu que les modèles ne fonctionnaient plus dans les forums.
Je vois que « Désactiver les modèles dans le texte d’un commentaire de forum » est une des corrections de cette nouvelle version.
Or, j’utilise beaucoup les modèles dans mes messages de forum, et quelques initiés peuvent le faire également.
Comment réautoriser les modèles dans les forums ?
12 août, 10:04, par b_b
Salut Tederic, il est possible de réactiver l’usage des modèles dans les forum à l’aide de la constante
_FORUM_INTERDIRE_MODELESen posant ça dans ton fichier mes_options.php =>define('_FORUM_INTERDIRE_MODELES', false);.12 août, 10:45, par Maïeul
A noter Tederic, que le choix de désactiver les modèles dans les commentaires vise à réduire le risque de fuite de données. Attention donc à cette fonctionnalité.
12 août, 13:40, par Tederic Merger
Merci beaucoup pour vos promptes réponses !
Oui, j’ai compris qu’il fallait faire attention.