Cette version corrige une faille de type élévation de privilèges permettant d’accéder à une RCE. Nous remercions l’ANSSI et 0xkidz pour les signalements.
Ces failles ne sont pas prises en charge par l’écran de sécurité.
La version 4.4.23 apporte les améliorations ou corrections de bugs suivantes :
- si le texte est plus long que 8ko on échappe tous les
<car on n’est pas certain que le collecteur va trouver tous les modèles - les modèles interdits sont bloqués de manière plus efficace
- ne pas interrompre la recherche sur un
preg_matchéchoué, cela peut venir d’une erreur depreg - la modification d’un mot de passe via
id_auteurnécessite une autorisation - ajout d’une autorisation sur formulaire de test de bigup
- nettoyage plus efficace des
<form>sur le contenu de la prévisualisation des forums - mise en place d’une longueur maximum par défaut des messages de forum
- ajout d’une autorisation sur les forums privés et sécuriser la prévisualisation comme sur les forums publics
- vérifier la galerie fournie dans le
#ENVet n’accepter que des choses du typeprive/squelettes/inclure/mediatheque-xxx
Mettre à jour en utilisant le spip_loader
Vous pouvez aussi mettre à jour au moyen de la dernière version de spip_loader (version 8.0.5).
spip_loader est distribué à l’adresse suivante : https://get.spip.net/
Le fichier spip_loader.php est un script compilé dans le format binaire
phar.
Si vous avez besoin de personnaliser l’installation en définissant des constantes, il vous faut créer un fichier de configuration spip_loader_config.php (cf https://www.spip.net/fr_article5705.html).
Résumé des versions de SPIP
| Branche | Version | Suivi | Compatibilité PHP |
|---|---|---|---|
| SPIP 4.4 | 4.4.23 | Maintenance active | PHP 7.4 à PHP 8.5 |
Pour connaître le détail des versions maintenues :
https://www.spip.net/fr_article6500.html
Comment être tenu au courant de ces annonces ?
C’est simple, inscrivez-vous sur la mailing liste https://discuter.spip.net/c/spip-ann/13
Bien sûr, les réseaux sociaux sont de la partie :
- Seenthis : https://seenthis.net/people/spip
- Facebook : https://www.facebook.com/spip.net
- Mamot : https://mamot.fr/@spip
Une question, besoin d’aide ?
En cas de problème ou de difficultés, il y aura certainement quelqu’un pour vous aider sur IRC, n’hésitez pas à venir poser vos questions https://irc.spip.net ou sur notre serveur Discord.
Vous pouvez aussi poster un message et échanger sur :
- La liste des utilisateurs et utilisatrices https://discuter.spip.net/c/spip/6
- La liste du développement spip-dev https://discuter.spip.net/c/spip-dev/5
Nous vous rappelons que pour signaler une faille, il suffit d’envoyer un mail à securite@spip.net.
SPIP Blog
Mise à jour critique de sécurité : sortie de SPIP 4.4.23
Messages
2 septembre, 14:47, par cedric
J’adore ! J’espère qu’on restera pas trop longtemps sans une nouvelle version...
2 septembre, 16:02, par Michel Suquet
il y a eu aussi une mise à jour de spip_loader.php en version 8.0.3
2 septembre, 20:45
Eh oui, la salve des mises à jour se poursuit et j’en profite pour remercier l’équipe de maintenance SPIP qui ne faiblit pas pour améliorer notre logiciel préféré et se battre contre les failles qu’ouvrent ces mer#grr* !# d’IAs.