SPIP-Contrib

SPIP-Contrib

عربي | Deutsch | English | Español | français | italiano | Nederlands

289 Plugins, 197 contribs On SPIP-Zone, 79 visitors now

Home > SPIP’s Life & culture > SPIP-core > SPIP Security Alert + new version SPIP 2.0.9

SPIP Security Alert + new version SPIP 2.0.9

6 August 2009 – by SPIP-Contrib’s Team

All the versions of this article: [عربي] [English] [français] [italiano]

37 Votes

(from an alert posted on “spip-ann” mailing list)

Hello,

A big security issue has just been discovered : this issue affects all SPIP versions from 2.0.x to 2.0.8, the branch 1.9 is also affected. This breach lets a hacker with no password at all, to take control on the SPIP website and on the web server.

This alert is to be taken seriously, as it has not been discovered by someone “nice” but by a real “naughty one” who took control on an existing website in order to insert malwares on it.

Corrections :

We publish today 2 new maintenance versions for SPIP, which fix this issue :

  • SPIP 2.0.9, latest official and stable version, which offers the fix and a list of improvments listed below.
  • SPIP 1.9.2i, maintenance version for the branch 1.9.2

Download them at : http://files.spip.org/spip/stable/

or, if you wish to use spip_loader : http://xxx.example.tld/spip_loader.php

For security specialists, the lone security patch, which corrects nothing else but the issue and does not bring any other improvment, can be found at :
http://fil.rezo.net/secu-14346-14350+14354.patch
Check revisions [14347] [14348] [14349] [14350] and [14354].

For the branch 1.9.2x patch is available there :
http://trac.rezo.net/trac/spip/changeset/14354/branches/spip-1.9.2

Security Screen :

If you have no way to upgrade completely at once, we suggest you to fix the breach as soon as possible by installing on your SPIP website the “security screen”. You can discover this at :
http://www.spip.net/fr_article4200.html (Fr.)

This “screen” lets you block certain attacks without the need of upgrading SPIP.

Credits :

This issue was found and analysed by Thomas Sutton et Pierre Rousset.

We also feel free to remind you that, the best way to let us know about a security issue with SPIP is to send a mail at spip-team [AT] rezo.net

updated on 6 August 2009

Back to top

Comment on this article

Who are you?
  • [Log in]

To show your avatar with your message, register it first on gravatar.com (free et painless) and don’t forget to indicate your Email addresse here.

Enter your comment here Les choses à faire avant de poser une question (Prolégomènes aux rapports de bugs. )
Add a document

Back to top

Here they're talking

  • (fr) Rôles de documents

    21 février – commentaire

    Ce plugin permet d’attribuer un rôle aux documents liés aux contenus, et cerise sur le gâteau, rend possible la gestion des logos par le biais des documents-joints. Principe Les documents liés aux contenus n’ont pas forcément tous la même (...)

  • (fr) Html5up Strongly Typed

    1er décembre 2017 – commentaires

    Html5up Strongly Typed est un jeu de squelettes, dont l’habillage peut convenir à tout type de site web : blog, webzine, etc..... Il vient en « surcharge » des squelettes de la Distribution SPIP. Voir à ce sujet « Où placer les fichiers de squelettes  (...)

  • (fr) Agenda 2.0 et ultérieur

    3 novembre 2008 – 1134 commentaires

    Voici la version pour SPIP 2.0 du Plugin Agenda pour SPIP 1.9.2, avec une interface remaniée pour encore plus de plaisir. La lecture de Calendrier Mini 2.0 est également chaudement recommandée, étant donné que Agenda 3 est dépendant de ce (...)

  • (fr) Module de Paiement CMCIC

    12 juin 2015 – commentaires

    C’est le système de paiement commun aux banques C.I.C, Crédit Mutuel et O.B.C. http://cmcicpaiement.fr Configuration La configuration de ce module de paiement du plugin Bank se fait dans le menu Configuration > Paiements en ligne. Banque : (...)

  • (fr) Nettoyer la médiathèque

    28 mai 2014 – 67 commentaires

    Ce plugin est intéressant dans l’un des cas suivants : Vous avez un site SPIP avec une version inférieure à la 1.9.2 et vous voulez le monter de version ; Vous avez un site depuis une version inférieure à SPIP 1.9.2 ; Vous voulez faire le ménage des (...)