SPIP 3.0.21 mise à jour de sécurité

Trois personnes nous ont signalé des failles de type XSS dans SPIP. Elles concernent les sites dont l’inscription est ouverte. Des rédacteurs malveillant pourraient alors en profiter.

Nous sortons donc SPIP 3.0.21 qui corrige ces failles et inclut les correctifs habituels.

Merci à Sébastien Barré, Karim Kechbit et Fabien Abbadie pour les signalements de ces failles. Nous rappelons à tous et à toutes que le meilleur moyen pour nous signaler des failles ou des suspicions de failles est d’envoyer un email à spip-team@rezo.net.

Cerise sur le potiron, nous en profitons pour lancer SPIP 3.1 Release Candidate. En effet, la version SPIP 3.1 est quasiment prête et déjà utilisée par certaines personnes en production sans problème (merci à elles pour leurs nombreux retours). N’hésitez donc pas, si cela vous tente à passer en 3.1, toute régression (s’il y en a) sera rapidement corrigée !

Merci de nous faire parvenir vos derniers retours avant son lancement officiel (via https://core.spip.net/projects/spip/issues/)

Allez comme vous connaissez la syntaxe SPIP, l’annonce est codée en SPIP :wink:

{{{SPIP 3.0.21}}}

  • Correction de 2 failles XSS
  • Pouvoir renseigner la date de rédaction antérieure dès la création
  • Correction d’un bug sur les droits des auteur⋅e⋅s sur les documents
  • De nombreux bugs ont été corrigés (voir le détail plus bas)

Télécharger SPIP 3.0.21 :
http://files.spip.org/spip/stable/spip-3.0.zip

{{{SPIP 3.1 Release Candidate}}}

  • Correction de 2 failles XSS
  • Plugin plan ajouté aux plugins-dist
  • Peaufinage du thème de l’interface privé
  • de nombreuses régressions ont été identifiées et corrigées

Télécharger SPIP 3.1 RC :
http://files.spip.org/spip/archives/SPIP-3.1-RC.zip

{{{Correction de bugs}}}
Quelques bugs corrigés en 3.0 et/ou 3.1, cf https://core.spip.net/projects/spip/issues?query_id=14
-* correction d’un problème avec les mots de passe contenants un espace sous PostgreSQL (3.1)
-* utilisation d’un fichier spécifique pour les logs des autorisations (3.1)
-* correction d’un bug empêchant de passer la valeur 0 dans un champ de formulaire obligatoire (3.0 + 3.1)
-* correction d’un bug dans la purge des sauvegardes automatiques de saisies des formulaires (3.0 + 3.1)
-* correction d’un bug sur la date de modification d’un fil de forum lorsque la modération a priori est active (3.0 + 3.1)
-* correction d’un bug sur le filtre |liens_absolus et les attributs data-src (3.0 + 3.1)
-* correction d’un bug lors de l’utilisation de SPIP derrière Varnish (3.1)
-* amélioration de l’ergonomie du gestionnaire de plugins : quand on active un plugin depuis la page des plugins inactifs on est bien redirigé vers la page des plugins actifs (3.1)
-* correction d’un bug qui générait des erreurs sql dans les logs lors de l’installation (3.1)
-* amélioration du formulaire de modification de date afin qu’il fonctionne sans javascript (3.1)
-* nouvelle couleur par défaut dans l’espace privé (3.1)
-* amélioration du contenu du pipeline post_edition lors de la suppression d’un document (3.1)
-* correction d’un bug lors de l’utilisation des champs dans des boucles (3.1)
-* correction d’un bug sur le filtre |extraire_attribut appliqué aux attributs du type sur xxx-yyy (3.1)
-* correction d’un bug empêchant de prévisualiser un article post-daté (3.1)
-* correction d’un bug avec les hébergeurs qui restreignent l’utilisation de certaines fonctions PHP (ini_set et php_uname) (3.1)
-* correction d’une régression qui empêchait de de définir le jeu de caractères (charset) d’une connexion SQL externe (3.1)
-* correction d’un bug sur les jointures SQL automatiques lors de l’utilisation de la balise #TRI (3.1)
-* correction d’un bug dans le formulaire de redirection d’article (3.1)
-* correction d’un bug qui générait une erreur lors de l’utilisation de l’API SQL dans un formulaire CVT si l’utilisateur n’est pas connecté (3.1)
-* correction d’un bug qui empêchait l’affichage de la barre des raccourcis lors de l’édition en plein écran (3.1)
-* correction d’un bug graphique dans le formulaire de configuration de la boite multimédia (mediabox) (3.1)
-* simplification du message explicatif dans le formulaire de forum lorsque toutes les extensions de ficheirs sont autorisées (3.1)
-* correction d’un bug qui affichait un message d’erreur inadapté lors du référencement automatique d’un site syndiqué (3.1)
-* amélioration de la compatibilité ascendante pour le pipeline jqueryui_plugins (3.1)
-* amélioration des squelettes par défaut pour prise en charge des #LOGO_xxx{left} ou #LOGO_xxx{right}(3.1)
-* correction d’un bug graphique sur le formulaire permettant d’éditer l’url d’un objet (3.1)
-* correction d’un bug sur l’invalidation du find_in_path qui détériorait la performance (3.0 + 3.1)
-* correction d’un bug de dépendance lors de la première installation d’un plugin qui nécessitant un plugin du core (3.0 + 3.1)
-* correction d’un bug d’affichage de la prévisualisation des messages de forum dans l’espace privé (3.1)

{{{Comment mettre à jour ?}}}
N’hésitez pas à utiliser les différents moyens mis à disposition par la communauté pour obtenir de l’aide lors de cette mise à jour :
-* Liste spip-user : http://listes.rezo.net/mailman/listinfo/spip
-* Forum : http://forum.spip.net
-* IRC : http://irc.spip.net

{{1. par spip_loader.php (dernière version 2.5.5) }}

si vous avez déjà installé spip_loader,
rendez-vous à l’adresse http://VOTRE_SITE/spip_loader.php pour installer la dernière version de SPIP.

Attention cependant : lisez bien les instructions sur
http://www.spip.net/fr_download#spip_loader pour ne pas être
surpris par un passage non voulu de SPIP~2 à SPIP~3.

Tout savoir sur spip_loader:
http://www.spip.net/fr_article5705.html

{{2. par copie des fichiers}}

SPIP 3.0.21 est disponible à l’adresse http://files.spip.org/spip/stable/spip-3.0.zip

{{3.0 par SVN}}

Si vous êtes dans la branche 3.0 ({{svn ://trac.rezo.net/spip/branches/spip-3.0}}) faites simplement un
svn up

{{3.1 par SVN}}

Pour faire un test de la version 3.1
Vous pouvez également l’installer par SVN avec la commande:
svn co svn://trac.rezo.net/spip/spip

{{3.1 par spip_loader}}

En remplaçant
http://zone.spip.org/trac/spip-zone/browser/outils/spip_loader/trunk/spip_loader.php#L31
par:
define(’_CHEMIN_FICHIER_ZIP’, ‹ spip/dev/SPIP-svn.zip ›);

{{{Comment être tenu au courant de ces annonces ?}}}
Le plus simplement du monde en s’inscrivant sur la mailing liste http://listes.rezo.net/mailman/listinfo/spip-ann .

Bien sûr les réseaux sociaux ne sont pas en reste :
-* Seenthis : http://seenthis.net/people/spip
-* Twitter : http://twitter.com/spip
-* Facebook : http://www.facebook.com/spip.net

Bonjour et merci pour cette mise à jour et la promesse dela future version.
J’ai placé le tout nouveau Spip chez SFR, et le serveur ne répond pas.
« Internal Server Error
The server encountered an internal error or misconfiguration and was unable to complete your request.
Please contact the server administrator, [no address given] and inform them of the time the error occurred, and anything you might have done that may have caused the error.
More information about this error may be available in the server error log. »
J’ai replacé le Spip 3.0.20 précédent, et tout remarche.
Désolé pour cette nouvelle, j’espère n’être que l’exception qui confirme la règle.
C’est un site d’essai, donc sans importance à part le plaisir de l’avoir mis en ligne chez SFR, ce qui n’a pas été pacile.
Bonne journée

============

« Ben. » <ben@rezo.net> a écrit dans le message de news: CAKg=PseniMR=KpNYLTdj36TdJY8pbbrDpOChfm8tS8_2HaJDdg@mail.gmail.com

Trois personnes nous ont signalé des failles de type XSS dans SPIP. Elles concernent les sites dont l’inscription est ouverte. Des rédacteurs malveillant pourraient alors en profiter.

Nous sortons donc SPIP 3.0.21 qui corrige ces failles et inclut les correctifs habituels.

Merci à Sébastien Barré, Karim Kechbit et Fabien Abbadie pour les signalements de ces failles. Nous rappelons à tous et à toutes que le meilleur moyen pour nous signaler des failles ou des suspicions de failles est d’envoyer un email à spip-team@rezo.net.

Cerise sur le potiron, nous en profitons pour lancer SPIP 3.1 Release Candidate. En effet, la version SPIP 3.1 est quasiment prête et déjà utilisée par certaines personnes en production sans problème (merci à elles pour leurs nombreux retours). N’hésitez donc pas, si cela vous tente à passer en 3.1, toute régression (s’il y en a) sera rapidement corrigée !

Merci de nous faire parvenir vos derniers retours avant son lancement officiel (via https://core.spip.net/projects/spip/issues/)

Allez comme vous connaissez la syntaxe SPIP, l’annonce est codée en SPIP :wink:

{{{SPIP 3.0.21}}}

  • Correction de 2 failles XSS
  • Pouvoir renseigner la date de rédaction antérieure dès la création
  • Correction d’un bug sur les droits des auteur⋅e⋅s sur les documents
  • De nombreux bugs ont été corrigés (voir le détail plus bas)

Télécharger SPIP 3.0.21 :
http://files.spip.org/spip/stable/spip-3.0.zip

{{{SPIP 3.1 Release Candidate}}}

  • Correction de 2 failles XSS
  • Plugin plan ajouté aux plugins-dist
  • Peaufinage du thème de l’interface privé
  • de nombreuses régressions ont été identifiées et corrigées

Télécharger SPIP 3.1 RC :
http://files.spip.org/spip/archives/SPIP-3.1-RC.zip

{{{Correction de bugs}}}
Quelques bugs corrigés en 3.0 et/ou 3.1, cf https://core.spip.net/projects/spip/issues?query_id=14
-* correction d’un problème avec les mots de passe contenants un espace sous PostgreSQL (3.1)
-* utilisation d’un fichier spécifique pour les logs des autorisations (3.1)
-* correction d’un bug empêchant de passer la valeur 0 dans un champ de formulaire obligatoire (3.0 + 3.1)
-* correction d’un bug dans la purge des sauvegardes automatiques de saisies des formulaires (3.0 + 3.1)
-* correction d’un bug sur la date de modification d’un fil de forum lorsque la modération a priori est active (3.0 + 3.1)
-* correction d’un bug sur le filtre |liens_absolus et les attributs data-src (3.0 + 3.1)
-* correction d’un bug lors de l’utilisation de SPIP derrière Varnish (3.1)
-* amélioration de l’ergonomie du gestionnaire de plugins : quand on active un plugin depuis la page des plugins inactifs on est bien redirigé vers la page des plugins actifs (3.1)
-* correction d’un bug qui générait des erreurs sql dans les logs lors de l’installation (3.1)
-* amélioration du formulaire de modification de date afin qu’il fonctionne sans javascript (3.1)
-* nouvelle couleur par défaut dans l’espace privé (3.1)
-* amélioration du contenu du pipeline post_edition lors de la suppression d’un document (3.1)
-* correction d’un bug lors de l’utilisation des champs dans des boucles (3.1)
-* correction d’un bug sur le filtre |extraire_attribut appliqué aux attributs du type sur xxx-yyy (3.1)
-* correction d’un bug empêchant de prévisualiser un article post-daté (3.1)
-* correction d’un bug avec les hébergeurs qui restreignent l’utilisation de certaines fonctions PHP (ini_set et php_uname) (3.1)
-* correction d’une régression qui empêchait de de définir le jeu de caractères (charset) d’une connexion SQL externe (3.1)
-* correction d’un bug sur les jointures SQL automatiques lors de l’utilisation de la balise #TRI (3.1)
-* correction d’un bug dans le formulaire de redirection d’article (3.1)
-* correction d’un bug qui générait une erreur lors de l’utilisation de l’API SQL dans un formulaire CVT si l’utilisateur n’est pas connecté (3.1)
-* correction d’un bug qui empêchait l’affichage de la barre des raccourcis lors de l’édition en plein écran (3.1)
-* correction d’un bug graphique dans le formulaire de configuration de la boite multimédia (mediabox) (3.1)
-* simplification du message explicatif dans le formulaire de forum lorsque toutes les extensions de ficheirs sont autorisées (3.1)
-* correction d’un bug qui affichait un message d’erreur inadapté lors du référencement automatique d’un site syndiqué (3.1)
-* amélioration de la compatibilité ascendante pour le pipeline jqueryui_plugins (3.1)
-* amélioration des squelettes par défaut pour prise en charge des #LOGO_xxx{left} ou #LOGO_xxx{right}(3.1)
-* correction d’un bug graphique sur le formulaire permettant d’éditer l’url d’un objet (3.1)
-* correction d’un bug sur l’invalidation du find_in_path qui détériorait la performance (3.0 + 3.1)
-* correction d’un bug de dépendance lors de la première installation d’un plugin qui nécessitant un plugin du core (3.0 + 3.1)
-* correction d’un bug d’affichage de la prévisualisation des messages de forum dans l’espace privé (3.1)

{{{Comment mettre à jour ?}}}
N’hésitez pas à utiliser les différents moyens mis à disposition par la communauté pour obtenir de l’aide lors de cette mise à jour :
-* Liste spip-user : http://listes.rezo.net/mailman/listinfo/spip
-* Forum : http://forum.spip.net
-* IRC : http://irc.spip.net

{{1. par spip_loader.php (dernière version 2.5.5) }}

si vous avez déjà installé spip_loader,
rendez-vous à l’adresse http://VOTRE_SITE/spip_loader.php pour installer la dernière version de SPIP.

Attention cependant : lisez bien les instructions sur
http://www.spip.net/fr_download#spip_loader pour ne pas être
surpris par un passage non voulu de SPIP~2 à SPIP~3.

Tout savoir sur spip_loader:
http://www.spip.net/fr_article5705.html

{{2. par copie des fichiers}}

SPIP 3.0.21 est disponible à l’adresse http://files.spip.org/spip/stable/spip-3.0.zip

{{3.0 par SVN}}

Si vous êtes dans la branche 3.0 ({{svn ://trac.rezo.net/spip/branches/spip-3.0}}) faites simplement un
svn up

{{3.1 par SVN}}

Pour faire un test de la version 3.1
Vous pouvez également l’installer par SVN avec la commande:
svn co svn://trac.rezo.net/spip/spip

{{3.1 par spip_loader}}

En remplaçant
http://zone.spip.org/trac/spip-zone/browser/outils/spip_loader/trunk/spip_loader.php#L31
par:
define(‹ _CHEMIN_FICHIER_ZIP ›, ‹ spip/dev/SPIP-svn.zip ›);

{{{Comment être tenu au courant de ces annonces ?}}}
Le plus simplement du monde en s’inscrivant sur la mailing liste http://listes.rezo.net/mailman/listinfo/spip-ann .

Bien sûr les réseaux sociaux ne sont pas en reste :
-* Seenthis : http://seenthis.net/people/spip
-* Twitter : http://twitter.com/spip
-* Facebook : http://www.facebook.com/spip.net


Est-ce que le cache avait été vidé après la mise à jour ?
Pour ma part je supprime toujours le contenu du dossier cache/ pour éviter qu’il ne contienne des fichiers liés à l’ancienne version…

Bonjour,
Non, je n’avais plus accés du tout au site ni sur la partie privée, ni sur la partie publique.
Je n’ai pas pensé à vider par ftp…
Aprés avoir re installé l’ancienne version, le page visitées renvoyaient une « internal server error » et tout rentrait dans l’ordre aprés actualisation de la page.
Je reteste et tiens au courant.
Faut il faire une installation majeure comme lors des passages d’anciennes versions?
Bonne journée

====

« Gilles Vincent » <gilles.vincent@gmail.com> a écrit dans le message de news: CA+Q4Cmvw5LSBjoVxUamw9Y649XxX_OQ+xC8yn-K_drqTih35MA@mail.gmail.com
Est-ce que le cache avait été vidé après la mise à jour ?
Pour ma part je supprime toujours le contenu du dossier cache/ pour éviter qu’il ne contienne des fichiers liés à l’ancienne version…

2015-11-01 17:11 GMT+01:00 Patrick <dupouypa@club-internet.fr>:

Bonjour et merci pour cette mise à jour et la promesse dela future version.
J’ai placé le tout nouveau Spip chez SFR, et le serveur ne répond pas.
« Internal Server Error
The server encountered an internal error or misconfiguration and was unable to complete your request.
Please contact the server administrator, [no address given] and inform them of the time the error occurred, and anything you might have done that may have caused the error.
More information about this error may be available in the server error log. »
J’ai replacé le Spip 3.0.20 précédent, et tout remarche.
Désolé pour cette nouvelle, j’espère n’être que l’exception qui confirme la règle.
C’est un site d’essai, donc sans importance à part le plaisir de l’avoir mis en ligne chez SFR, ce qui n’a pas été pacile.
Bonne journée

============

« Ben. » <ben@rezo.net> a écrit dans le message de news: CAKg=PseniMR=KpNYLTdj36TdJY8pbbrDpOChfm8tS8_2HaJDdg@mail.gmail.com

Trois personnes nous ont signalé des failles de type XSS dans SPIP. Elles concernent les sites dont l’inscription est ouverte. Des rédacteurs malveillant pourraient alors en profiter.

Nous sortons donc SPIP 3.0.21 qui corrige ces failles et inclut les correctifs habituels.

Merci à Sébastien Barré, Karim Kechbit et Fabien Abbadie pour les signalements de ces failles. Nous rappelons à tous et à toutes que le meilleur moyen pour nous signaler des failles ou des suspicions de failles est d’envoyer un email à spip-team@rezo.net.

Cerise sur le potiron, nous en profitons pour lancer SPIP 3.1 Release Candidate. En effet, la version SPIP 3.1 est quasiment prête et déjà utilisée par certaines personnes en production sans problème (merci à elles pour leurs nombreux retours). N’hésitez donc pas, si cela vous tente à passer en 3.1, toute régression (s’il y en a) sera rapidement corrigée !

Merci de nous faire parvenir vos derniers retours avant son lancement officiel (via https://core.spip.net/projects/spip/issues/)

Allez comme vous connaissez la syntaxe SPIP, l’annonce est codée en SPIP :wink:

{{{SPIP 3.0.21}}}

  • Correction de 2 failles XSS
  • Pouvoir renseigner la date de rédaction antérieure dès la création
  • Correction d’un bug sur les droits des auteur⋅e⋅s sur les documents
  • De nombreux bugs ont été corrigés (voir le détail plus bas)

Télécharger SPIP 3.0.21 :
http://files.spip.org/spip/stable/spip-3.0.zip

{{{SPIP 3.1 Release Candidate}}}

  • Correction de 2 failles XSS
  • Plugin plan ajouté aux plugins-dist
  • Peaufinage du thème de l’interface privé
  • de nombreuses régressions ont été identifiées et corrigées

Télécharger SPIP 3.1 RC :
http://files.spip.org/spip/archives/SPIP-3.1-RC.zip

{{{Correction de bugs}}}
Quelques bugs corrigés en 3.0 et/ou 3.1, cf https://core.spip.net/projects/spip/issues?query_id=14
-* correction d’un problème avec les mots de passe contenants un espace sous PostgreSQL (3.1)
-* utilisation d’un fichier spécifique pour les logs des autorisations (3.1)
-* correction d’un bug empêchant de passer la valeur 0 dans un champ de formulaire obligatoire (3.0 + 3.1)
-* correction d’un bug dans la purge des sauvegardes automatiques de saisies des formulaires (3.0 + 3.1)
-* correction d’un bug sur la date de modification d’un fil de forum lorsque la modération a priori est active (3.0 + 3.1)
-* correction d’un bug sur le filtre |liens_absolus et les attributs data-src (3.0 + 3.1)
-* correction d’un bug lors de l’utilisation de SPIP derrière Varnish (3.1)
-* amélioration de l’ergonomie du gestionnaire de plugins : quand on active un plugin depuis la page des plugins inactifs on est bien redirigé vers la page des plugins actifs (3.1)
-* correction d’un bug qui générait des erreurs sql dans les logs lors de l’installation (3.1)
-* amélioration du formulaire de modification de date afin qu’il fonctionne sans javascript (3.1)
-* nouvelle couleur par défaut dans l’espace privé (3.1)
-* amélioration du contenu du pipeline post_edition lors de la suppression d’un document (3.1)
-* correction d’un bug lors de l’utilisation des champs dans des boucles (3.1)
-* correction d’un bug sur le filtre |extraire_attribut appliqué aux attributs du type sur xxx-yyy (3.1)
-* correction d’un bug empêchant de prévisualiser un article post-daté (3.1)
-* correction d’un bug avec les hébergeurs qui restreignent l’utilisation de certaines fonctions PHP (ini_set et php_uname) (3.1)
-* correction d’une régression qui empêchait de de définir le jeu de caractères (charset) d’une connexion SQL externe (3.1)
-* correction d’un bug sur les jointures SQL automatiques lors de l’utilisation de la balise #TRI (3.1)
-* correction d’un bug dans le formulaire de redirection d’article (3.1)
-* correction d’un bug qui générait une erreur lors de l’utilisation de l’API SQL dans un formulaire CVT si l’utilisateur n’est pas connecté (3.1)
-* correction d’un bug qui empêchait l’affichage de la barre des raccourcis lors de l’édition en plein écran (3.1)
-* correction d’un bug graphique dans le formulaire de configuration de la boite multimédia (mediabox) (3.1)
-* simplification du message explicatif dans le formulaire de forum lorsque toutes les extensions de ficheirs sont autorisées (3.1)
-* correction d’un bug qui affichait un message d’erreur inadapté lors du référencement automatique d’un site syndiqué (3.1)
-* amélioration de la compatibilité ascendante pour le pipeline jqueryui_plugins (3.1)
-* amélioration des squelettes par défaut pour prise en charge des #LOGO_xxx{left} ou #LOGO_xxx{right}(3.1)
-* correction d’un bug graphique sur le formulaire permettant d’éditer l’url d’un objet (3.1)
-* correction d’un bug sur l’invalidation du find_in_path qui détériorait la performance (3.0 + 3.1)
-* correction d’un bug de dépendance lors de la première installation d’un plugin qui nécessitant un plugin du core (3.0 + 3.1)
-* correction d’un bug d’affichage de la prévisualisation des messages de forum dans l’espace privé (3.1)

{{{Comment mettre à jour ?}}}
N’hésitez pas à utiliser les différents moyens mis à disposition par la communauté pour obtenir de l’aide lors de cette mise à jour :
-* Liste spip-user : http://listes.rezo.net/mailman/listinfo/spip
-* Forum : http://forum.spip.net
-* IRC : http://irc.spip.net

{{1. par spip_loader.php (dernière version 2.5.5) }}

si vous avez déjà installé spip_loader,
rendez-vous à l’adresse http://VOTRE_SITE/spip_loader.php pour installer la dernière version de SPIP.

Attention cependant : lisez bien les instructions sur
http://www.spip.net/fr_download#spip_loader pour ne pas être
surpris par un passage non voulu de SPIP~2 à SPIP~3.

Tout savoir sur spip_loader:
http://www.spip.net/fr_article5705.html

{{2. par copie des fichiers}}

SPIP 3.0.21 est disponible à l’adresse http://files.spip.org/spip/stable/spip-3.0.zip

{{3.0 par SVN}}

Si vous êtes dans la branche 3.0 ({{svn ://trac.rezo.net/spip/branches/spip-3.0}}) faites simplement un
svn up

{{3.1 par SVN}}

Pour faire un test de la version 3.1
Vous pouvez également l’installer par SVN avec la commande:
svn co svn://trac.rezo.net/spip/spip

{{3.1 par spip_loader}}

En remplaçant
http://zone.spip.org/trac/spip-zone/browser/outils/spip_loader/trunk/spip_loader.php#L31
par:
define(‹ _CHEMIN_FICHIER_ZIP ›, ‹ spip/dev/SPIP-svn.zip ›);

{{{Comment être tenu au courant de ces annonces ?}}}
Le plus simplement du monde en s’inscrivant sur la mailing liste http://listes.rezo.net/mailman/listinfo/spip-ann .

Bien sûr les réseaux sociaux ne sont pas en reste :
-* Seenthis : http://seenthis.net/people/spip
-* Twitter : http://twitter.com/spip
-* Facebook : http://www.facebook.com/spip.net



liste spip
spip@rezo.net - désabonnement : envoyer un mail à spip-off@rezo.net

Infos et archives : http://listes.rezo.net/mailman/listinfo/spip
http://archives.rezo.net/spip.mbox/

Documentation de SPIP : http://www.spip.net/

Irc : de l’aide à toute heure : http://spip.net/irc


Je viens de refaire la manip par ftp comme hier, avec les précautions de mise à jour majeures.
Tout fonctionne parfaitement.
Je me suis apperçu ensuite que j’avais laissé hier un htaccess qui contenait deny for all c’est lui qui devait plomber le serveur.
Désolé pour le bruit.
Merci et bonne journée à tous.

==========

« Gilles Vincent » <gilles.vincent@gmail.com> a écrit dans le message de news: CA+Q4Cmvw5LSBjoVxUamw9Y649XxX_OQ+xC8yn-K_drqTih35MA@mail.gmail.com
Est-ce que le cache avait été vidé après la mise à jour ?
Pour ma part je supprime toujours le contenu du dossier cache/ pour éviter qu’il ne contienne des fichiers liés à l’ancienne version…

2015-11-01 17:11 GMT+01:00 Patrick <dupouypa@club-internet.fr>:

Bonjour et merci pour cette mise à jour et la promesse dela future version.
J’ai placé le tout nouveau Spip chez SFR, et le serveur ne répond pas.
« Internal Server Error
The server encountered an internal error or misconfiguration and was unable to complete your request.
Please contact the server administrator, [no address given] and inform them of the time the error occurred, and anything you might have done that may have caused the error.
More information about this error may be available in the server error log. »
J’ai replacé le Spip 3.0.20 précédent, et tout remarche.
Désolé pour cette nouvelle, j’espère n’être que l’exception qui confirme la règle.
C’est un site d’essai, donc sans importance à part le plaisir de l’avoir mis en ligne chez SFR, ce qui n’a pas été pacile.
Bonne journée

============

« Ben. » <ben@rezo.net> a écrit dans le message de news: CAKg=PseniMR=KpNYLTdj36TdJY8pbbrDpOChfm8tS8_2HaJDdg@mail.gmail.com

Trois personnes nous ont signalé des failles de type XSS dans SPIP. Elles concernent les sites dont l’inscription est ouverte. Des rédacteurs malveillant pourraient alors en profiter.

Nous sortons donc SPIP 3.0.21 qui corrige ces failles et inclut les correctifs habituels.

Merci à Sébastien Barré, Karim Kechbit et Fabien Abbadie pour les signalements de ces failles. Nous rappelons à tous et à toutes que le meilleur moyen pour nous signaler des failles ou des suspicions de failles est d’envoyer un email à spip-team@rezo.net.

Cerise sur le potiron, nous en profitons pour lancer SPIP 3.1 Release Candidate. En effet, la version SPIP 3.1 est quasiment prête et déjà utilisée par certaines personnes en production sans problème (merci à elles pour leurs nombreux retours). N’hésitez donc pas, si cela vous tente à passer en 3.1, toute régression (s’il y en a) sera rapidement corrigée !

Merci de nous faire parvenir vos derniers retours avant son lancement officiel (via https://core.spip.net/projects/spip/issues/)

Allez comme vous connaissez la syntaxe SPIP, l’annonce est codée en SPIP :wink:

{{{SPIP 3.0.21}}}

  • Correction de 2 failles XSS
  • Pouvoir renseigner la date de rédaction antérieure dès la création
  • Correction d’un bug sur les droits des auteur⋅e⋅s sur les documents
  • De nombreux bugs ont été corrigés (voir le détail plus bas)

Télécharger SPIP 3.0.21 :
http://files.spip.org/spip/stable/spip-3.0.zip

{{{SPIP 3.1 Release Candidate}}}

  • Correction de 2 failles XSS
  • Plugin plan ajouté aux plugins-dist
  • Peaufinage du thème de l’interface privé
  • de nombreuses régressions ont été identifiées et corrigées

Télécharger SPIP 3.1 RC :
http://files.spip.org/spip/archives/SPIP-3.1-RC.zip

{{{Correction de bugs}}}
Quelques bugs corrigés en 3.0 et/ou 3.1, cf https://core.spip.net/projects/spip/issues?query_id=14
-* correction d’un problème avec les mots de passe contenants un espace sous PostgreSQL (3.1)
-* utilisation d’un fichier spécifique pour les logs des autorisations (3.1)
-* correction d’un bug empêchant de passer la valeur 0 dans un champ de formulaire obligatoire (3.0 + 3.1)
-* correction d’un bug dans la purge des sauvegardes automatiques de saisies des formulaires (3.0 + 3.1)
-* correction d’un bug sur la date de modification d’un fil de forum lorsque la modération a priori est active (3.0 + 3.1)
-* correction d’un bug sur le filtre |liens_absolus et les attributs data-src (3.0 + 3.1)
-* correction d’un bug lors de l’utilisation de SPIP derrière Varnish (3.1)
-* amélioration de l’ergonomie du gestionnaire de plugins : quand on active un plugin depuis la page des plugins inactifs on est bien redirigé vers la page des plugins actifs (3.1)
-* correction d’un bug qui générait des erreurs sql dans les logs lors de l’installation (3.1)
-* amélioration du formulaire de modification de date afin qu’il fonctionne sans javascript (3.1)
-* nouvelle couleur par défaut dans l’espace privé (3.1)
-* amélioration du contenu du pipeline post_edition lors de la suppression d’un document (3.1)
-* correction d’un bug lors de l’utilisation des champs dans des boucles (3.1)
-* correction d’un bug sur le filtre |extraire_attribut appliqué aux attributs du type sur xxx-yyy (3.1)
-* correction d’un bug empêchant de prévisualiser un article post-daté (3.1)
-* correction d’un bug avec les hébergeurs qui restreignent l’utilisation de certaines fonctions PHP (ini_set et php_uname) (3.1)
-* correction d’une régression qui empêchait de de définir le jeu de caractères (charset) d’une connexion SQL externe (3.1)
-* correction d’un bug sur les jointures SQL automatiques lors de l’utilisation de la balise #TRI (3.1)
-* correction d’un bug dans le formulaire de redirection d’article (3.1)
-* correction d’un bug qui générait une erreur lors de l’utilisation de l’API SQL dans un formulaire CVT si l’utilisateur n’est pas connecté (3.1)
-* correction d’un bug qui empêchait l’affichage de la barre des raccourcis lors de l’édition en plein écran (3.1)
-* correction d’un bug graphique dans le formulaire de configuration de la boite multimédia (mediabox) (3.1)
-* simplification du message explicatif dans le formulaire de forum lorsque toutes les extensions de ficheirs sont autorisées (3.1)
-* correction d’un bug qui affichait un message d’erreur inadapté lors du référencement automatique d’un site syndiqué (3.1)
-* amélioration de la compatibilité ascendante pour le pipeline jqueryui_plugins (3.1)
-* amélioration des squelettes par défaut pour prise en charge des #LOGO_xxx{left} ou #LOGO_xxx{right}(3.1)
-* correction d’un bug graphique sur le formulaire permettant d’éditer l’url d’un objet (3.1)
-* correction d’un bug sur l’invalidation du find_in_path qui détériorait la performance (3.0 + 3.1)
-* correction d’un bug de dépendance lors de la première installation d’un plugin qui nécessitant un plugin du core (3.0 + 3.1)
-* correction d’un bug d’affichage de la prévisualisation des messages de forum dans l’espace privé (3.1)

{{{Comment mettre à jour ?}}}
N’hésitez pas à utiliser les différents moyens mis à disposition par la communauté pour obtenir de l’aide lors de cette mise à jour :
-* Liste spip-user : http://listes.rezo.net/mailman/listinfo/spip
-* Forum : http://forum.spip.net
-* IRC : http://irc.spip.net

{{1. par spip_loader.php (dernière version 2.5.5) }}

si vous avez déjà installé spip_loader,
rendez-vous à l’adresse http://VOTRE_SITE/spip_loader.php pour installer la dernière version de SPIP.

Attention cependant : lisez bien les instructions sur
http://www.spip.net/fr_download#spip_loader pour ne pas être
surpris par un passage non voulu de SPIP~2 à SPIP~3.

Tout savoir sur spip_loader:
http://www.spip.net/fr_article5705.html

{{2. par copie des fichiers}}

SPIP 3.0.21 est disponible à l’adresse http://files.spip.org/spip/stable/spip-3.0.zip

{{3.0 par SVN}}

Si vous êtes dans la branche 3.0 ({{svn ://trac.rezo.net/spip/branches/spip-3.0}}) faites simplement un
svn up

{{3.1 par SVN}}

Pour faire un test de la version 3.1
Vous pouvez également l’installer par SVN avec la commande:
svn co svn://trac.rezo.net/spip/spip

{{3.1 par spip_loader}}

En remplaçant
http://zone.spip.org/trac/spip-zone/browser/outils/spip_loader/trunk/spip_loader.php#L31
par:
define(‹ _CHEMIN_FICHIER_ZIP ›, ‹ spip/dev/SPIP-svn.zip ›);

{{{Comment être tenu au courant de ces annonces ?}}}
Le plus simplement du monde en s’inscrivant sur la mailing liste http://listes.rezo.net/mailman/listinfo/spip-ann .

Bien sûr les réseaux sociaux ne sont pas en reste :
-* Seenthis : http://seenthis.net/people/spip
-* Twitter : http://twitter.com/spip
-* Facebook : http://www.facebook.com/spip.net



liste spip
spip@rezo.net - désabonnement : envoyer un mail à spip-off@rezo.net

Infos et archives : http://listes.rezo.net/mailman/listinfo/spip
http://archives.rezo.net/spip.mbox/

Documentation de SPIP : http://www.spip.net/

Irc : de l’aide à toute heure : http://spip.net/irc


Ya pas de mal, tout retour d’information est le bienvenue !

Bonjour,

merci pour ces infos. Une petite question ceci dit, la branche 2.1.x
n'est pas impactée ? Ou c'est simplement que vous n'avez pas eu le temps
de faire les correctifs sur cette branche ? ( je ne vois pas de 2.1.29 )

Je vais de ce pas farfouiller dans la R.C, ça promet d’être intéressant !

Non, je crois que la branche 2.1 n’est pas impactée par les failles de sécurité : elles sont liées à Textwheel qui n’existe que depuis les version 3.0

Ok, bonne nouvelle !
Merci !