SPIP-Contrib

SPIP-Contrib

عربي | Deutsch | English | Español | français | italiano

246 Plugins, 178 contribs On SPIP-Zone, 290 visitors now

Home page > SPIP’s Life & culture > SPIP-core > SPIP Security Alert + new version SPIP 2.0.9

SPIP Security Alert + new version SPIP 2.0.9

6 August 2009 – by SPIP-Contrib’s Team

All the versions of this article: [عربي] [English] [français] [italiano]

9 votes

(from an alert posted on "spip-ann" mailing list)

Hello,

A big security issue has just been discovered : this issue affects all SPIP versions from 2.0.x to 2.0.8, the branch 1.9 is also affected. This breach lets a hacker with no password at all, to take control on the SPIP website and on the web server.

This alert is to be taken seriously, as it has not been discovered by someone "nice" but by a real "naughty one" who took control on an existing website in order to insert malwares on it.

Corrections :

We publish today 2 new maintenance versions for SPIP, which fix this issue :

  • SPIP 2.0.9, latest official and stable version, which offers the fix and a list of improvments listed below.
  • SPIP 1.9.2i, maintenance version for the branch 1.9.2

Download them at : http://files.spip.org/spip/stable/

or, if you wish to use spip_loader : http://xxx.example.tld/spip_loader.php

For security specialists, the lone security patch, which corrects nothing else but the issue and does not bring any other improvment, can be found at : http://fil.rezo.net/secu-14346-1435...
Check revisions [14347] [14348] [14349] [14350] and [14354].

For the branch 1.9.2x patch is available there : http://trac.rezo.net/trac/spip/chan...

Security Screen :

If you have no way to upgrade completely at once, we suggest you to fix the breach as soon as possible by installing on your SPIP website the "security screen". You can discover this at : http://www.spip.net/fr_article4200.html (Fr.)

This "screen" lets you block certain attacks without the need of upgrading SPIP.

Credits :

This issue was found and analysed by Thomas Sutton et Pierre Rousset.

We also feel free to remind you that, the best way to let us know about a security issue with SPIP is to send a mail at spip-team [AT] rezo.net

Reply to this article

Back to top

Here they're talking

  • (fr) Le Couteau Suisse

    4 mai 2007 – 835 commentaires

    Ce plugin propose d’introduire facilement de simples fonctionnalités supplémentaires à SPIP et qui s’avèrent rapidement indispensables ! Par exemple : des filtres supplémentaires, des balises pratiques, des facilités typographiques, le contrôle de (...)

  • (fr) Squelette Median

    22 juin 2009 – 77 commentaires

    Un squelette généraliste, valide XHTML, et configurable. Sites de démonstration : en es fr

  • (fr) Social tags

    8 septembre 2008 – 121 commentaires

    Le plugin Social Tags permet d’ajouter des icônes de partage de liens vers les sites tels que Digg, Facebook, Delicious.... Une fois le plugin installé et activé (voir doc.), le choix des sites se fait via CFG. Insertion dans les pages Le plugin (...)

  • (fr) Squelettes SPIP Reset !

    5 février – commentaires

    Un squelette pour ne rien publier ! Il ne fait rien, mais il le fait à fond ! Objectif Voici un squelette dont le but est d’éviter que du contenu puisse percoler via les squelettes de la dist. En effet, lorsque l’on crée un site sous SPIP, il est (...)

  • (fr) Formulaire de participation à un événement

    23 janvier – 16 commentaires

    Cet article tente de rassembler des informations au sujet de l’affichage d’un formulaire de participation aux événements gérés par le plugin Agenda développé par Cédric Morin. La version 2 du plugin Agenda permet d’afficher dans l’espace public des (...)


Warning: Invalid argument supplied for foreach() in /home/spipcont/www/ecrire/public/cacher.php on line 24