Voilà le mail que j'ai reçu tout récemment :
Bonsoir,
-= RÉSUMÉ =-
Si votre site fonctionne encore sous une ancienne version de SPIP (1.5.2 ou
1.6, ou une version encore plus vieille), et que les forums sont activés,
supprimez de toute urgence le fichier inc-forum.php3 à la racine et lisez ce
qui suit.
* * *
-= ANNONCE IMPORTANTE =-
un trou de sécurité important figurait dans les versions anciennes de SPIP.
La version 1.7 corrige le problème, mais toutes les versions précédentes (y
compris 1.5.2, 1.6 et certaines versions de développement de la 1.7) sont
touchées.
** Ce problème affecte tous les sites ayant activé les forums **
Ce problème ouvre potentiellement un "trou" permettant à un pirate de
détruire entièrement votre site (fichiers, images, documents et base de
données), voire, sur certains systèmes, de détruire aussi le logiciel du
serveur et le contenu du disque dur ; certains prétendent même qu'on peut
par ce biais mettre le feu à votre maison. Bref, c'est assez grave.
Si vous avez encore en ligne une version ancienne, il est donc plus que
temps de procéder à une mise à jour en version 1.7.
Pour éliminer le problème rapidement, vous pouvez simplement supprimer le
désactiver tous les forums en supprimant le fichier inc-forum.php3 à la
racine du site, en attendant de faire la mise à jour.
* * *
-= MISE À JOUR =-
Vous pouvez effectuer la mise à jour, soit avec le spip_loader.php3, soit en
téléchargeant SPIP 1.7 à l'endroit habituel :
http://www.spip.net/spip-dev/DISTRIB/(...)
Si vous n'avez pas besoin du multilinguisme, vous pouvez télécharger une
version exclusivement française à l'adresse :
http://www.spip.net/spip-dev/DISTRIB/monolingue/(...)
-- Fil
# Re: SPIP : faille chez les forums spip
Posté par degeu raoul ⭐ (Mastodon) . Évalué à 1.
# Re: SPIP : faille chez les forums spip
Posté par Arachne . Évalué à 4.
[^] # Re: SPIP : faille chez les forums spip
Posté par Beretta_Vexee . Évalué à 1.
Je m'explique SPIP est malheureusement dirigé par des personnes relativement imbue d'elle même et qui ont déjà montré par le passé leurs totale méprit des normes et usages ( compatibilité HTML XHTML, SQL, etc etc ...).
[^] # Re: SPIP : faille chez les forums spip
Posté par David D. . Évalué à 2.
[^] # Re: SPIP : faille chez les forums spip
Posté par Beretta_Vexee . Évalué à 1.
Il suffit de visiter Uzine.net pour s'en convaincre.
Donc oui je n'aime pas vraiment SPIP et je ne m'en cache pas, apres si j'avais vraiment voule les demonter j'aurais lancer un troll sur la popularité et les vertue de ce logiciel, mais la n'est pas le débat et je ne suis pas d'humeur trollesque ce soir.
[^] # Re: SPIP : faille chez les forums spip
Posté par David D. . Évalué à 1.
[^] # Re: SPIP : faille chez les forums spip
Posté par Brice Carpentier . Évalué à 2.
[^] # Re: SPIP : faille chez les forums spip
Posté par David D. . Évalué à 3.
[^] # Re: SPIP : faille chez les forums spip
Posté par Brice Carpentier . Évalué à 1.
Il aurait plutôt eu tendance à dire "les normes on s'en fout, l'accessibilité aussi"
Personnellement, son intervention m'a donné un avis TRES néfatif sur spip, au point que je n'en mettrais pas le moindre et que je le déconseillerai violemment à toute personne.
[^] # Re: SPIP : faille chez les forums spip
Posté par David D. . Évalué à 3.
Libre à toi de déconseiller SPIP. Je le conseille, pour la publication, je ne connais rien de mieux, ni de plus simple à installer.
[^] # Re: SPIP : faille chez les forums spip
Posté par Beretta_Vexee . Évalué à 1.
Je ne reproche pas SPIP de ne pas étre conforme, parce qu'apres tous on ne compte plus les sites qui ne sont pas aux normes, même si ce n'est pas une bonne chose. Ce que je reproche c'est cette hostilité face aux normes, personnellement l'initiative des bandeaux "Ce site n'est pas compatible HTML valide" sur certein site m'a donner l'impression d'un grand pas en arriére vers les site Netscape contre IE.
Que les repest des normes ne soit pas une priorité passe encore, mais ca c'était vraiment trop.
[^] # Re: SPIP : faille chez les forums spip
Posté par David D. . Évalué à -4.
[^] # Re: SPIP : faille chez les forums spip
Posté par nojhan (site web personnel, Mastodon) . Évalué à 8.
Donc, pour faire un site "accessible", il suffit de travailler un peu ses squelettes. J'utilise volontairement le terme "accessible" et non pas "conforme W3C". En effet, Spip a qq problèmes mineurs de balises (notamment tout ce qui se rapproche des inputs) uniques non fermantes, mais rien qui ne justifie le terme non-accessible. J'arrive très bien à naviguer sur ce genre de sites avec Lynx ou d'autres navigateurs en mode texte pour prendre un exemple.
Donc on retombe sur la faute-au-webmaster-qui-fait-pas-du-bon-html, mais ça n'a rien voir avec Spip (dans sa partie navigation, je ne parle pas de la partie administration).
Perso, il y a deux choses que je ne comprends pas,
1) l'acharnement pro-Validation, au détriment de la véritable notion d'accessibilité (si un site valide a des chances d'être accessible, ça n'est pas une évidence) et
2) l'acharnement injustifié contre un logiciel sur la base qu'un de ses auteurs n'a pas les mêmes opinions.
Bref, soyons informés, pas dogmatiques...
[^] # Re: SPIP : faille chez les forums spip
Posté par Brice Carpentier . Évalué à 3.
[^] # Re: SPIP : faille chez les forums spip
Posté par #3588 . Évalué à 1.
[^] # Re: SPIP : faille chez les forums spip
Posté par kasi . Évalué à 1.
[^] # Re: SPIP : faille chez les forums spip
Posté par Julien Duponchelle (site web personnel) . Évalué à 2.
C'est au webmaster de mettre son site a la norme si il le desire en ecrivant le squelette et cela ne pose pas particulierement de probleme avec SPIP.
[^] # Re: SPIP : faille chez les forums spip
Posté par Ano nyme (site web personnel) . Évalué à 6.
Merci pour les utilisateurs et pour l'amalgame...
Il est tout à fait possible d'être un utilisateur de SPIP et d'être aussi un défenseur des normes. J'utilise SPIP depuis assez longtemps maintenant et je développe mes sites en suivant les normes du w3c.
[^] # Re: SPIP : faille chez les forums spip
Posté par Pierre Tramo (site web personnel) . Évalué à 3.
Le problème c'est que la plupart des gens qui "codent" en PHP n'ont jamais pris le temps d'apprendre : ils ont commencé par pomper deux trois bouts de code à droite à gauche, l'ont modifié au feeling, sans jamais avoir besoin de trop se casser la tête pour obtenir un truc qui marchouille. PHP n'est pas un langage qui demande au développeur de comprendre son fonctionnement avant de commencer à écrire un programme (de toutes façons c'est tellement brouillon comme langage que si on prend la peine de se demander comment ça marche on passe rapidement à autre chose), c'est ce qui lui doit son succès mais c'est aussi son principal défaut.
[^] # Re: SPIP : faille chez les forums spip
Posté par heltem (site web personnel) . Évalué à 2.
Je tiens toutefois à préciser qu'il est tout à fait possible de faire des programmes qui marchouillent dans la plupart des langages, truffés de failles et susceptibles de planter à tout instant. Le reproche que l'on peut faire à PHP de ce point de vue est qu'il donne une grande impression de facilité d'où son fort succès.
Quoiqu'il en soit, je continue de penser qu'il s'agit d'un langage puissant et riche pas si brouillon et qui a le mérite de son défaut: être accessible.
Il a encore de beau jour devant lui et sur le domaine du Web dynamique, il n'y a pas beaucoup de concurrents aussi sérieux et prometteur.
[^] # Re: SPIP : faille chez les forums spip
Posté par Brice Carpentier . Évalué à 1.
[^] # Re: SPIP : faille chez les forums spip
Posté par Pierre Tramo (site web personnel) . Évalué à 1.
[^] # Re: SPIP : faille chez les forums spip
Posté par Brice Carpentier . Évalué à 0.
[^] # Re: SPIP : faille chez les forums spip
Posté par Beretta_Vexee . Évalué à 0.
Perl pas credible en effet, slashdot.org est conue pour ne pas tenir la charge de plus c'est un language obscure et mal documenté.
Python n'en parlont pas, Zope et Plone sont completements absent du paysage, et google devrait migré vers VB.net d'ici peut.
[^] # Re: SPIP : faille chez les forums spip
Posté par Brice Carpentier . Évalué à 0.
Moi j'ai eu bo me taper le Zope Book, et pas mal d'articles sur le sujet (je n'ai pas poussé le vice jusqu'à acheter un bouquin c'est vrai), et bien j'en suis tjrs peu capable.
Perso, je lorgne pas mal du côté de mod_mono actuellement.
[^] # Re: SPIP : faille chez les forums spip
Posté par Sébastien Corbeau (site web personnel) . Évalué à 1.
[^] # Re: SPIP : faille chez les forums spip
Posté par Julien Duponchelle (site web personnel) . Évalué à 2.
Il m'a fallu longtemps avant d'apprendre sa, la plupart du temps dans les bourquins ou sur les site intrenet on en parle pas, et il existe un nombre tres important de site touchee par ce genre de failles.
[^] # Re: SPIP : faille chez les forums spip
Posté par Mathieu Pillard (site web personnel) . Évalué à 1.
[^] # Re: SPIP : faille chez les forums spip
Posté par ukemi . Évalué à 1.
et c'est valable pour tous les langages
[^] # Re: SPIP : faille chez les forums spip
Posté par Sébastien Corbeau (site web personnel) . Évalué à 1.
correct = verif_saisie_utilisateur(la_saisie);
Avec vérification des sql-injections, des saisies de html...
[^] # Re: SPIP : faille chez les forums spip
Posté par Julien Duponchelle (site web personnel) . Évalué à 2.
[^] # Re: SPIP : faille chez les forums spip
Posté par Sébastien Corbeau (site web personnel) . Évalué à 1.
[+] pour toi
[^] # Re: SPIP : faille chez les forums spip
Posté par Beretta_Vexee . Évalué à 1.
[^] # Re: SPIP : faille chez les forums spip
Posté par Moby-Dik . Évalué à 1.
Si j'en crois l'annonce du dessus, elle était corrigée depuis pas mal de temps aussi...
[^] # Re: SPIP : faille chez les forums spip
Posté par Baptiste SIMON (site web personnel) . Évalué à 2.
qd on a un trou de sécu, c'est pas parce qu'on a envie de le voir disparaitre qu'on a envie de voir un changement apparaître dans les fonctionnalités de son site.
c'est ce qu'on appelle la "stabilité" je crois...
Suivre le flux des commentaires
Note : les commentaires appartiennent à celles et ceux qui les ont postés. Nous n’en sommes pas responsables.