Cette version corrige une faille de sécurité de type Open Redirect signalée par Mi-Landu Germain NGOYI, encore merci à lui pour le signalement.
Cette faille n’est pas prise en charge par l’écran de sécurité.
La version 4.4.15 apporte les améliorations ou corrections de bugs suivantes :
- Éviter un open-redirect dans l’action
cookie - Réparer la sauvegarde de la base de données
- Si la session est vide, la balise
#SESSIONdoit renvoyer une chaîne vide et non un tableau vide sérialisé, pour pouvoir tester|ouiou|nondessus - Définir
_VAR_MODEsi besoin dansminipage - Caster et définir une valeur par défaut si
max_execution_timeabsent afin d’éviter un warning dans les logs des tâches de fond
Mettre à jour en utilisant le spip_loader
Vous pouvez aussi mettre à jour au moyen de la dernière version de spip_loader (version 6.2.1).
spip_loader est distribué à l’adresse suivante : https://get.spip.net/
Le fichier spip_loader.php est un script compilé dans le format binaire
phar.
Si vous avez besoin de personnaliser l’installation en définissant des constantes, il vous faut créer un fichier de configuration spip_loader_config.php (cf https://www.spip.net/fr_article5705.html).
Résumé des versions de SPIP
| Branche | Version | Suivi | Compatibilité PHP |
|---|---|---|---|
| SPIP 4.4 | 4.4.15 | Maintenance active | PHP 7.4 à PHP 8.5 |
Pour connaître le détail des versions maintenues :
https://www.spip.net/fr_article6500.html
C’est simple, inscrivez-vous sur la mailing liste https://discuter.spip.net/c/spip-ann/13
Bien sûr, les réseaux sociaux sont de la partie :
- Seenthis : https://seenthis.net/people/spip
- Facebook : https://www.facebook.com/spip.net
- Mamot : https://mamot.fr/@spip
Une question, besoin d’aide ?
En cas de problème ou de difficultés, il y aura certainement quelqu’un pour vous aider sur IRC, n’hésitez pas à venir poser vos questions https://irc.spip.net ou sur notre serveur Discord.
Vous pouvez aussi poster un message et échanger sur :
- La liste des utilisateurs et utilisatrices https://discuter.spip.net/c/spip/6
- La liste du développement spip-dev https://discuter.spip.net/c/spip-dev/5
Nous vous rappelons que pour signaler une faille, il suffit d’envoyer un mail à securite@spip.net.
SPIP Blog
Mise à jour de sécurité : sortie de SPIP 4.4.15
Messages
26 mai, 16:49, par Didier ROYER
Bonjour,
Est-ce que cette faille de sécurité de type Open Redirect touche également la version 3.2.19 ?
Nous devons migrer nos sites en 3.2.19 mais nous faisons face à des freins administratifs.
Bonne journée.
26 mai, 16:56, par b_b
@Didier, il y a de grandes chances oui... et pour rappel le support de la version 3.2 est terminé depuis bien longtemps.
26 mai, 17:01, par RealET
Bonjour Didier,
Tous les sites en 3.2.19 ou moins sur lesquels je suis intervenu (pour un passage en version récente et sécurisée de SPIP) ces dernières années avaient été hackés. Tous !