Cette version corrige une vulnérabilité universelle (sans conditions) pré-authentification RCE qui touche la version 4.4.20 de SPIP.
Cette faille n’est pas prise en charge par l’écran de sécurité.
Il est impératif de mettre très rapidement votre site à jour, des tentatives d’exploitation de la faille ont déjà été constatées dans la nature.
La version 4.4.21 apporte les améliorations ou corrections de bugs suivantes :
- utiliser
date()pour émulerDATE_FORMAT()en sqlite - faire fonctionner
titre REGEXP '^$'en sqlite - autoriser la création du password d’un nouvel auteur
- simplifier
attribut_url() - compléter
safe_export_env()pour traiter aussi les clés de tableaux - ne pas capturer des headers en dehors de cas prévus (issus de la balise
#HTTP_HEADERnotamment) - inclusion manquante pour
svg_chargerousvg_ajouter_background
Mettre à jour en utilisant le spip_loader
Vous pouvez aussi mettre à jour au moyen de la dernière version de spip_loader (version 8.0.5).
spip_loader est distribué à l’adresse suivante : https://get.spip.net/
Le fichier spip_loader.php est un script compilé dans le format binaire
phar.
Si vous avez besoin de personnaliser l’installation en définissant des constantes, il vous faut créer un fichier de configuration spip_loader_config.php (cf https://www.spip.net/fr_article5705.html).
Résumé des versions de SPIP
| Branche | Version | Suivi | Compatibilité PHP |
|---|---|---|---|
| SPIP 4.4 | 4.4.21 | Maintenance active | PHP 7.4 à PHP 8.5 |
Pour connaître le détail des versions maintenues :
https://www.spip.net/fr_article6500.html
Comment être tenu au courant de ces annonces ?
C’est simple, inscrivez-vous sur la mailing liste https://discuter.spip.net/c/spip-ann/13
Bien sûr, les réseaux sociaux sont de la partie :
- Seenthis : https://seenthis.net/people/spip
- Facebook : https://www.facebook.com/spip.net
- Mamot : https://mamot.fr/@spip
Une question, besoin d’aide ?
En cas de problème ou de difficultés, il y aura certainement quelqu’un pour vous aider sur IRC, n’hésitez pas à venir poser vos questions https://irc.spip.net ou sur notre serveur Discord.
Vous pouvez aussi poster un message et échanger sur :
- La liste des utilisateurs et utilisatrices https://discuter.spip.net/c/spip/6
- La liste du développement spip-dev https://discuter.spip.net/c/spip-dev/5
Nous vous rappelons que pour signaler une faille, il suffit d’envoyer un mail à securite@spip.net.
SPIP Blog
Mise à jour critique de sécurité : sortie de SPIP 4.4.21
Messages
27 août, 11:29, par Bob
Bonjour la team,
est-il possible d’être prévenu par mail lorsqu’une faille est détectée et qu’il faut faire la mise à jour ?
Exemple : nous avons fait une mise à jour en avril et en août une faille est détectée. C’est pas de chance pour nous, nous avons subi une attaque malveillante.
Nous pensions fin avril être tranquille , mais non...
Bob, administrateur de Automag.be
27 août, 21:12, par b_b
@bob si tu lis bien chaque annonce tu y trouves : "Comment être tenu au courant de ces annonces ? C’est simple, inscrivez-vous sur la mailing liste https://discuter.spip.net/c/spip-ann/13"
Je pense que ça répond à ta question :)
29 août, 15:16, par franz
Je rencontre des soucis avec cette version :
1. Erreur 403 sur la page de login de l’espace privé
2. Outil de recherche d’auteurs ou de mots-clés ne fonctionne pas sur la page d’édition des articles (sur les sites où j’étais déjà logué dans l’espace privé)
29 août, 19:46, par b_b
@franz c’est étrange, on n’a pas eu de remontés de ce type avec cette version, le plus efficace serait que tu passes en discuter sur https://discuter.spip.net/c/spip/6