Mise à jour SPIP 4.4.20

Pour ceux qui l’auraient pas vu, de nouveau une nouvelle release de sécu :

« La version 4.4.20 corrige une faille de sécurité signalée anonymement via l’ANSI.

Un grand merci à Glop pour son aide à l’analyse et au correctif de la faille. […]

Cette faille n’est pas prise en charge par l’écran de sécurité.

Il est impératif de mettre très rapidement votre site à jour, des tentatives d’exploitation de la faille ont déjà été constatées dans la nature.

Notes complètes : Mise à jour critique de sécurité : sortie de SPIP 4.4.20 - SPIP Blog

2 « J'aime »

Bonjour,
Merci pour cette mise à jour !

des tentatives d’exploitation de la faille ont déjà été constatées dans la nature.

Est ce qu’il serait possible de savoir ce qu’il faut chercher dans les logs d’accès pour savoir si son site a été victime de ces tentatives svp ?

1 « J'aime »

Bonjour
bon, ne pas oublier de vérifier ses mails tous les jours même pendant ses pseudos vacances, j’approche de la retraite et le stress généré par les mises à jour de sécurité des 3 CMS que j’utilise ( WP, Presta et Spip) qui devient permanent (l’actualité en témoigne) , me conforte dans l’idée que tout compte fait ce n’est pas une mauvaise idée …:slight_smile: …la retraite !

ceci dit j’ai battu mon propre record 57 sites Spip mis à jour en 40 minutes, merci Spip !
bel été
Natacha

5 « J'aime »

Comment fais-tu pour être aussi rapide ? En particulier, as-tu une méthode pour automatiser les màj des plugins avant la màj des spip ?

ah ben la je suis en congés donc j’ai zappé les plugins, je verrai ça plus tard, j’ai juste vérifié les sites et suite aux 2 précédentes maj de l’été j’étais encore connectée sur pas mal de site, de plus j’ai commencer à installer le plugin de maj des plugins pour tester et il fait le job

1 « J'aime »

Cela peut être tout et n’importe quoi, vu qu’il s’agit d’une faille RCE (execution de code à distance).

En l’occurence chez moi cela s’est revelé (en moins de 24h) par l’installation d’un script malicieux php qui cryptait de la monnaie.

@syl20 sauf exception, une mise à jour de sécurité de SPIP ne nécessite pas une mise à jour préalable des plugins. C’est pour les mises à jour majeures (changement du premier chiffre) que cela peut être nécessaire. Et les mises à jours majeures peuvent être moins urgentes.

24h après la publication de la 4.4.20 ? :open_mouth:

moins de 24h.

Une version 4.4.21 vient de sortir : il est important de mettre à jour également !

2 « J'aime »

Oui, j’ai vu ça, je suis dessus.

Merci pour ces corrections à répétition, quel enfer ça doit être pour vous, je vous envoie plein de tendresse et de courage :smiling_face_with_three_hearts:

2 « J'aime »