Cette version corrige deux RCE préauthentification et une faille mineure favorisant les tentatives de phishing. Nous remercions Glop, l’ANSSI et Jules (jvoisin) pour les signalements.
Ces failles ne sont pas prises en charge par l’écran de sécurité.
Il est impératif de mettre à jour très rapidement votre SPIP, l’expérience nous montrant qu’en raison de la montée en puissance de l’IA, les failles peuvent être exploitées très rapidement.
Cette version évite également d’écrire dans les fichiers de cache de SPIP différentes tentatives infructueuses d’exploitation des failles de SPIP 4.4.19 et 4.4.20. Si votre hébergeur vous signale du code malveillant dans le dossier de cache, vous pouvez vider le cache du site, et les signalements ne devraient plus revenir.
La version 4.4.22 apporte les améliorations ou corrections de bugs suivantes :
- le formulaire d’édition d’URL personnalisée est protégé par une autorisation spécifique. Cela ne devrait pas impacter le fonctionnement des sites sauf cas particulier de workflow éditorial ; d’autres contrôles de fonctionnement ont été ajouté à ce formulaire
- le formulaire d’ajout de documents de l’espace privé est également protégé par une autorisation spécifique. Là encore cela ne devrait pas impacter le fonctionnement des sites, sauf dans le cas où le formulaire serait utilisé sur le site public, auquel cas il faudra surcharger l’autorisation par défaut.
- une gestion plus sécurisée de l’entête
X-Forwarded-Host. Si votre serveur HTTP reçoit cet entête et que son utilisation repose sur SPIP, vous devez autoriser les domaines acceptés dans l’entête via la constante_ALLOWED_FORWARDED_HOST - un mécanisme d’autorisation au cas par cas des modèles dans les forums et contribution publique, via la constante
_MODELES_PUBLICS_AUTORISESqui remplace la constante_FORUM_INTERDIRE_MODELES - la signature des filtres de squelettes pour renforcer la protection contre des tentatives d’injection. Les plugins less-css et inclure-ajaxload doivent être mis à jour pour continuer à fonctionner correctement
- une protection contre l’empoisonnement des caches avec les tentatives d’exploitation des failles pré 4.4.21
- une amélioration de la détection des directives header
- une meilleure protection des variables d’env passées dans les inclusions
- une gestion améliorée de l’autosave de formulaires, qui sont désormais stockés en JSON dans la session
- les URLs de reset de mot de passe sont désormais valides uniquement pour le domaine sur lequel elles ont été envoyées. Si vous gérez un site multidomaines, vous devez faire attention aux éventuelles redirections de la page spip_pass
- le raccourci
<cadre>n’est plus interprété dans les titres et autres champs inlines. - Appliquer
strip_tags()sur le champnom_sitedes forums qui n’attend aucun HTML - Appliquer les traitements forums (
#TEXTE,#TITRE,#NOM_SITE&#URL_SITE) à la prévisualisation des messages de forum - Éviter des erreurs fatales sur certains filtres images appelées sur des fichiers
.svg - Corrections de l’interface privée sur petit écran (sur les listes de liaisons comme auteurs ou mots clés)
- Ajout d’une fonction
urls_type_objet_valide()pour vérifier si le type d’objet est licite
Mettre à jour en utilisant le spip_loader
Vous pouvez aussi mettre à jour au moyen de la dernière version de spip_loader (version 8.0.5).
spip_loader est distribué à l’adresse suivante : https://get.spip.net/
Le fichier spip_loader.php est un script compilé dans le format binaire
phar.
Si vous avez besoin de personnaliser l’installation en définissant des constantes, il vous faut créer un fichier de configuration spip_loader_config.php (cf https://www.spip.net/fr_article5705.html).
Résumé des versions de SPIP
| Branche | Version | Suivi | Compatibilité PHP |
|---|---|---|---|
| SPIP 4.4 | 4.4.22 | Maintenance active | PHP 7.4 à PHP 8.5 |
Pour connaître le détail des versions maintenues :
https://www.spip.net/fr_article6500.html
Comment être tenu au courant de ces annonces ?
C’est simple, inscrivez-vous sur la mailing liste https://discuter.spip.net/c/spip-ann/13
Bien sûr, les réseaux sociaux sont de la partie :
- Seenthis : https://seenthis.net/people/spip
- Facebook : https://www.facebook.com/spip.net
- Mamot : https://mamot.fr/@spip
Une question, besoin d’aide ?
En cas de problème ou de difficultés, il y aura certainement quelqu’un pour vous aider sur IRC, n’hésitez pas à venir poser vos questions https://irc.spip.net ou sur notre serveur Discord.
Vous pouvez aussi poster un message et échanger sur :
- La liste des utilisateurs et utilisatrices https://discuter.spip.net/c/spip/6
- La liste du développement spip-dev https://discuter.spip.net/c/spip-dev/5
Nous vous rappelons que pour signaler une faille, il suffit d’envoyer un mail à securite@spip.net.
SPIP Blog
Mise à jour critique de sécurité : sortie de SPIP 4.4.22