█ █ COPPERMINE 1.4.22 MISE A JOUR DE SECURITE OBLIGATOIRE █ █ █ █ COPPERMINE 1.4.22 MISE A JOUR DE SECURITE OBLIGATOIRE █ █
 

News:

cpg1.5.48 Security release - upgrade mandatory!
The Coppermine development team is releasing a security update for Coppermine in order to counter a recently discovered vulnerability. It is important that all users who run version cpg1.5.46 or older update to this latest version as soon as possible.
[more]

Main Menu

█ █ COPPERMINE 1.4.22 MISE A JOUR DE SECURITE OBLIGATOIRE █ █

Started by François Keller, May 01, 2009, 06:36:19 PM

Previous topic - Next topic

0 Members and 1 Guest are viewing this topic.

François Keller

L'équipe de développement de Coppermine publie une mise à jour de sécurité pour contrer une faille récemment découverte. Il est impératif que tous les utilisateurs de cpg1.4.21 ou antérieur mettent à jour leur galerie le plus rapidement possible.


Comment mettre à jour:
Les utilisateurs d'une version antérieure à 1.4.22 doivent mettre à jour immédiatement en téléchargeant la dernière version depuis la page de téléchargement et en suivant les les étapes de mise à jour décrites dans la documentation.
Pour ceux qui veulent appliquer la correction manuellement à leur installation Coppermine, ouvrez docs/showdoc.php et remplacez:
// harden against expolits: check the requested vars, replace illegal chars
$file = stripslashes($file);
$forbidden_chars = array("..", "/", "%", "<", ">", "$", "'", '"');
$file = str_replace($forbidden_chars, '', $file);

avec les lignes suivantes:
// harden against expolits: check the requested vars, replace illegal chars
$file = stripslashes($file);
$forbidden_chars = array("..", "/", "%", "<", ">", "$", "'", '"');
$file = str_replace($forbidden_chars, '', $file);
$add_stylesheet = str_replace($forbidden_chars, '', $add_stylesheet);


Aide:
Si vous avez des problèmes avec cette mise à jour, utilisez ce forum. Ne postez pas les questions relatives à vos problèmes à la suite de ce post , mais ouvrez un nouveau sujet. Sinon, votre post sera effacé sans préavis.

Pourquoi la publication de cpg1.4.22 ?
Cette mise à jour corrige une faille de sécurité découverte très récemment qui permet (si vous n'avez pas appliqué le patch) de lancer une attaque XSS (sujet (en anglais).

En plus, cpg1.4.22 inclue les corrections suivantes sans impact de sécurité:

  • Correction de la mauvaise expiration du bannissement du à une mauvaise application du time offset (sujet)
  • Augmentation le la longueur maximum du champ de mot de passe dans le gestionnaire d'utilisateurs de 8 à 25

Merci à Gerendi Sandor Attila qui à découvert la vulnérabilité et à  Nibbler pour la création du Patch.


Merci,
L'équipe de développement de Coppermine
Avez vous lu la DOC ? la FAQ ? et cherché sur le forum avant de poster ?
Did you read the DOC ? the FAQ ? and search the board before posting ?
Mon Blog

sanlogik

et le problème des balises BBcode dans les commentaires, c'est résolu ??

François Keller

Avez vous lu la DOC ? la FAQ ? et cherché sur le forum avant de poster ?
Did you read the DOC ? the FAQ ? and search the board before posting ?
Mon Blog

François Keller

Avez vous lu la DOC ? la FAQ ? et cherché sur le forum avant de poster ?
Did you read the DOC ? the FAQ ? and search the board before posting ?
Mon Blog

soraya95610

Bonjour,

J'ai fais la mise à jour de coppermine ainsi que du MOD Pack. Mais le problème c'est que les newsletters ne fonctionne plus

QuoteIl y eu une erreur lors de l'exécution de la requête

Faut il faire quelques choses en particulier ?

François Keller

oui ouvrir un sujet à part  ;)
activez le mode de débuggage pour avoir le message complêt
Avez vous lu la DOC ? la FAQ ? et cherché sur le forum avant de poster ?
Did you read the DOC ? the FAQ ? and search the board before posting ?
Mon Blog