SPIP 2.1.8 corrige une importante faille de sécurité - commentaires SPIP 2.1.8 corrige une importante faille de sécurité 2011-02-25T10:19:50Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment441599 2011-02-25T10:19:50Z <p>J'ai le même problème que Luc avec prive...</p> <p>Enas</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-02-25T10:00:26Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment441595 2011-02-25T10:00:26Z <p>Bonjour.</p> <p>Je viens d'installer la dernière version de spip. <br class="autobr"> J'ai un seul souci. J'ai ce message :</p> <p>Fatal error : Call to undefined function compacte_css() in /homez.194/omathima/www/ecrire/public/composer.php(49) : eval()'d code on line 87</p> <p>quand je veux me connecter. Quel est le problème<small class="fine d-inline"> </small>?</p> <p>Merci d'avance.</p> <p><a href="http://www.omathimatikosmas.net/" class="spip_out" rel='nofollow external'>Le site</a>.</p> <p>Enas</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-02-23T16:48:49Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment441512 2011-02-23T16:48:49Z <p>OK merci<small class="fine d-inline"> </small>!</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-02-23T16:43:06Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment441511 2011-02-23T16:43:06Z <p>bah ce n'est pas propre à SPIP.</p> <p>en gros le fichier .htaccess interdit d'accéder à ces repertoires, et c'est important pour des raisons de sécurité.</p> <p>Le repertoire /prive lui doit être accesible par http.</p> <p>Mais si tu ne veux pas qu'en se rendant sur /prive on voit l'ensemble du contenu (mais à vrai dire ce n'est pas très grave qu'on le voit) tu peux mettre un fichier index.html vide.</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-02-23T16:23:47Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment441510 2011-02-23T16:23:47Z <p>tmp et config ont un fichier .htaccess<br class="autobr"> ne connaissant pas très bien spip, peux-tu préciser au sujet de ce fichier index.html<small class="fine d-inline"> </small>?<br class="autobr"> dois-je le configurer<small class="fine d-inline"> </small>?</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-02-23T15:35:20Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment441508 2011-02-23T15:35:20Z <p>en fait le seul dossier auquel il faut interdire l'accés c'est tmp et config.</p> <p>Je t'ai répondu trop vite. Il faut que le navigateur puisse accéder aux autres dossiers.</p> <p>Si tu veux pas qu'ils soient listés, met un fichier index.html</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-02-23T15:29:43Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment441507 2011-02-23T15:29:43Z <p>.htaccess est en revanche dans le sous dossier tmp et effectivement on ne peut y avoir access<br class="autobr"> (<a href="http://www.monsite.net/tmp" class="spip_url spip_out auto" rel="nofollow external">www.monsite.net/tmp</a>)...<br class="autobr"> faut-il donc copier le fichier dans les dossiers qui ne l'ont pas<small class="fine d-inline"> </small>?</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-02-23T15:24:27Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment441505 2011-02-23T15:24:27Z <p>Euh... non<small class="fine d-inline"> </small>! (j'ai bien coché l'affichage des dossiers cachés dans mon FTP)</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-02-23T15:22:03Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment441504 2011-02-23T15:22:03Z <p>il devrait y en avoir dans chacun de ces dossiers...</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-02-23T15:20:43Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment441502 2011-02-23T15:20:43Z <p>Merci pour ta réponse rapide Maïeul<br class="autobr"> le .htaccess est à la racine du site<br class="autobr"> comment s'avoir s'il est bien activé chez l'hébergeur<small class="fine d-inline"> </small>?</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-02-23T15:08:28Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment441500 2011-02-23T15:08:28Z <p>vérifie qu'il y a bien le fichier .htaccess dans ces dossiers (avec FTP) et que le .htaccess est bien activé chez ton hébergeyr</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-02-23T15:06:09Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment441499 2011-02-23T15:06:09Z <p>ou d'ailleurs pour tout autre sous dossier ou fichier...</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-02-23T15:03:26Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment441498 2011-02-23T15:03:26Z <p>J'ai fait la mise à jour.<br class="autobr"> Maintenant si par exemple je tape dans un navigateur : <a href="http://www.monsite.net/prive" class="spip_url spip_out auto" rel="nofollow external">www.monsite.net/prive</a><br class="autobr"> que vois-je alors<small class="fine d-inline"> </small>? tous les fichiers et sous dossiers du dossier privé...<br class="autobr"> Est-ce normal<small class="fine d-inline"> </small>?</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-02-16T15:21:53Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment441124 2011-02-16T15:21:53Z <p>J'ai oublié de signaler que j'utilise SPIP 2.1.8 et l'écran 1.0.0.</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-02-16T15:17:21Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment441123 2011-02-16T15:17:21Z <h2 class="h2">Souci avec l'écran de sécurité</h2> <p>L'écran de sécurité bloque l'ajout de messages dans l'espace privé (du moins sous un article, pas essayé le reste).</p> <p>En ajoutant un message, la roue ajax continue à tourner mais le message n'est jamais accepté. Si on désactive le javascript du navigateur, on tombe sur une page <code class="spip_code spip_code_inline" dir="ltr">http://monsite.tld/ecrire/?exec=poster_forum_prive</code> (Error 403 : Forbidden) disant</p> <blockquote class="spip"><h1>Error 403</h1> <p>You are not authorized to view this page (exec)</p> </blockquote> <p>comme quand on utilise l'écran de sécurité.</p> <p>D'ailleurs, renommer ce dernier arrange l'affaire.</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-02-15T12:03:02Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment441063 2011-02-15T12:03:02Z <p>Je suis parti de ce principe, ça a l'air d'être ok...</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-02-15T08:53:33Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment441051 2011-02-15T08:53:33Z <p>@Fil, 0.9.10, ça marche.<small class="fine d-inline"> </small>;-)</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-02-12T11:01:55Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment440951 2011-02-12T11:01:55Z <p>Bonjour à tous</p> <p>je vens de migrer de 2.1.6 vers 2.1.8.le site fonctionne bien sauf les mots de passe inserrer dans les articles ne sont plus pris en compte . et j'ai des erreur dans le squelettes au niveau des boulces.</p> <p>Quelqu'un peut me venir en aide<small class="fine d-inline"> </small>!!!!!!!!!!!!!!!!!!!!</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-02-12T07:03:27Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment440945 2011-02-12T07:03:27Z <p>Bonjour, avec cette version de spip (installée d'emblée- sans mise à jour donc) j'ai un problème avec les plugins, qui ne sont pas reconnus si je les dézip et les passe par FTP, encore moins via un lien, et voilà l'erreur affichée :<br class="autobr"> Warning : array_merge() [function.array-merge] : Argument #1 is not an array in /home/fpdphe/fpdphe.org/ecrire/inc/charger_plugin.php on line 479<br class="autobr"> Warning : array_merge() [function.array-merge] : Argument #2 is not an array in /home/fpdphe/fpdphe.org/ecrire/inc/charger_plugin.php on line 479<br class="autobr"> Merci par avance pour votre aide</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-02-08T09:24:37Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment440737 2011-02-08T09:24:37Z <p>Merci , trop fort<small class="fine d-inline"> </small>!!!</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-02-07T20:52:11Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment440724 2011-02-07T20:52:11Z <p>Corrigé en <a href="http://zone.spip.org/trac/spip-zone/changeset/44288" class="spip_url spip_out auto" rel="nofollow external">http://zone.spip.org/trac/spip-zone/changeset/44288</a></p> <p>& on en profite pour donner la version 1.0.0 première release « stable » de l'écran</p> <p>(après 0.9.9 je n'avais guère le choix :-) )</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-02-07T17:26:59Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment440713 2011-02-07T17:26:59Z <p>Bonjour,</p> <p>Impression PDF d'un article contenant un formulaire :</p> <p>Lorsque j'imprime en PDF avec le plugin «<small class="fine d-inline"> </small>article_pdf_2_0<small class="fine d-inline"> </small>» et la version SPIP 2.1.8 un article contenant un formulaire j'obtiens, au lieu du formulaire, des lignes de code du formulaire dans le pdf qui, injectées dans ce message du forum, sont interprétée correctement dans le messages :</p> <ul class="spip"><li> <a href="http://www.spip-contrib.net/Article-PDF,2226#forum440711" class="spip_out" rel='nofollow external'>http://www.spip-contrib.net/Article-PDF,2226#forum440711</a></li></ul> <p>Je ne sais si 'erreur provient du plugin «<small class="fine d-inline"> </small>article_pdf_2_0<small class="fine d-inline"> </small>» ou de la nouvelle version SPIP 2.1.8<small class="fine d-inline"> </small>!</p> <p>Avez-vous une idée de l'erreur<small class="fine d-inline"> </small>?</p> <p>cordialement</p> <p>FDG</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-02-05T08:28:21Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment440597 2011-02-05T08:28:21Z <p>Bonjour,</p> <p>Désireux de limiter les problèmes de compatibilité avec les plugins, j'ai choisi de faire la mise à jour SPIP-2.0.10 vers SPIP-2.0.13 (car comme il est écrit ci-dessus : « Pour la série 2.0 plus ancienne : la version SPIP-2.0.13 corrige la faille. »)</p> <p>Or après l'upload FTP et en dépit d'avoir vidé le cache, je n'obtient aucune réaction lors de ma connexion dans l'espace privé. Le pied de page de l'espace privé indique toujours : SPIP 2.0.10 [14698].</p> <p>Comment savoir si la mise à jour a fonctionné<small class="fine d-inline"> </small>?</p> <p>Merci pour votre aide<small class="fine d-inline"> </small>!</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-02-04T12:12:17Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment440546 2011-02-04T12:12:17Z <p>C'est bon, j'ai eu le même message et vu les changement, vous n'avait pas de soucis a vous faire.</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-02-04T10:35:04Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment440544 2011-02-04T10:35:04Z <p>Bonjour,</p> <p>J'ai eu le même message.</p> <p>Comment savoir si la version 2.1.8 est bien installée<small class="fine d-inline"> </small>?</p> <p>Merci</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-02-04T08:05:01Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment440538 2011-02-04T08:05:01Z <p>Bonjour j'ai exactement le meme probleme<small class="fine d-inline"> </small>!!!!! Mes fichiers modifiés ne sont plus acceptés en passant de 1.9 à 2.1 comme si la connexion au forum sautait (plus de demande de connection et prévisualisation ne marche plus). Si vous avait une issue pour avoir plusieurs formulaire cote a cote sous une version 2.1 ce serait cool.<br class="autobr"> MERCI et bon weekend.</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-02-03T22:49:09Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment440528 2011-02-03T22:49:09Z <p>Bonsoir,<br class="autobr"> J'ai un souci depuis le passage à la 2.1.8 (depuis la 1.8.2<sup class="typo_exposants">d</sup>).</p> <p>J'avais personnalisé 3 #formulaire_forum pour 3 utilisations distinctes :</p> <p>- 3 x fichiers personnalisés dans /formulaires/ du type forum_x.html</p> <p>- 3 x appels depuis mes fichiers dans squelettes forum_x.html avec la balise #FORMULAIRE_FORUM_X</p> <p>- 3 x fichiers dans /ecrire/balise du type formulaire_forum_x.php</p> <p>Hors cette méthode ne fonctionne plus, je n'obtiens plus le ticket d'authentification et la prévisualisation ne passe plus.</p> <p>Avez-vous une solution ou un sujet qui traiterait de la duplication de plusieurs #FORMULAIRE_FORUM<small class="fine d-inline"> </small>? Merci bien à la communauté. Yvan</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-02-03T17:44:24Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment440516 2011-02-03T17:44:24Z <p>J'ai eu un problème semblable avec Iceweasel (firefox) sous Debian.<br class="autobr"> L'utilisation d'un autre navigateur ne reproduisait pas le problème ...<br class="autobr"> Je n'ai pas d'explication, mais ça peut être une piste pour toi.</p> <p>Rudu</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-02-02T17:56:09Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment440460 2011-02-02T17:56:09Z <p>Bonjour,</p> <p>SPIP 2.1.8 nous pose un problème avec le plugin «<small class="fine d-inline"> </small><strong>Forms & Tables</strong><small class="fine d-inline"> </small>».</p> <p>En effet :</p> <p>Le plugin FORMS & TABLES est opérationnel avec SPIP 2.1.2, il ne l'est plus avec SPIP 2.1.8, si ce n'est à condition de mettre en place une règle de redirection qui réécrit l'URL lorsque le segment /ecrire/ est répété deux fois comme suit /ecrire/ecrire/. Dès lors le plugin fonctionne normalement.</p> <p>Nous avons donné une description du problème et de ses rémédiations ici :</p> <ul class="spip"><li> <a href="http://icp.ge.ch/sem/cms-spip/spip.php?article1248" class="spip_out" rel='nofollow external'><strong>FORMS & TABLES avec SPIP 2.1.8</strong></a></li></ul> <p>Bonne continuation et meilleurs messages</p> <p>FDG</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-02-01T08:34:46Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment440367 2011-02-01T08:34:46Z <p><strong>Plus aucun mot compte ne fonctionne depuis passage en 2.1.8</strong></p> <p>Je suis passé d'une version 2.1.x vers 2.1.8 récemment et je viens de m'apercevoir que plus aucun compte utilisateur ne peut se connecter y compris le compte administrateur.</p> <p>J 'ai suivi la procédure « perte de mot de passe » (et ce pour plusieurs comptes) , on m'a bien renvoyé un lien par email pour donner le nouveau mot de passe, ce que je fais mais de nouveau impossible de se connecter : « Erreur de mot de passe. »</p> <p>J'ai aussi suivi les conseils de cet article<br class="autobr"> <a href="http://www.spip.net/fr_article1472.html" class="spip_url spip_out auto" rel="nofollow external">http://www.spip.net/fr_article1472.html</a></p> <p>Sans plus de succès</p> <p>Une idée<small class="fine d-inline"> </small>?</p> <p>Merci<br class="autobr"> patrice</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-01-29T21:04:52Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment440266 2011-01-29T21:04:52Z <p>L'installation manuelle voulais-je dire dans ma première ligne.<br class="autobr"> Merci</p> <p>Du coup, j'hésite avant de recommencer sur d'autres Spip. :/</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-01-29T21:03:07Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment440265 2011-01-29T21:03:07Z <p>Bonjour à tous,</p> <p>J'ai scrupuleusement suivi la procédure en optant pour l'installation.<br class="autobr"> Après remplacement par FTP de tous les fichiers, le site est en erreur 500 à la racine et le répertoire /ecrire affiche une page blanche (y compris dans le code source).</p> <p>Une piste quelqu'un<small class="fine d-inline"> </small>?</p> <p>Merci bcp<small class="fine d-inline"> </small>!</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-01-29T13:12:25Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment440232 2011-01-29T13:12:25Z <p>Il n'en reste pas moins que $REQUEST_URI ne semble pas déclaré :)</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-01-28T15:59:06Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment440208 2011-01-28T15:59:06Z <p>Ce n'est pas une erreur juste une indication qu'une variable n'a pas été déclarée, ce qui n'est pas formellement indispensable en PHP.</p> <p>il faut changer dans le php.ini la valeur de error_reporting à E_ALL & E_DEPRECATED si on est en envirronement de prod ou E_ALL & E_NOTICE sinon si on ne veut pas les notices.</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-01-28T14:43:49Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment440201 2011-01-28T14:43:49Z <p>Salut,</p> <p>J'ai le même problème, j'ai appliqué la correction, cela règle le log, mais est ce encore sécurisé :).</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-01-27T20:47:51Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment440171 2011-01-27T20:47:51Z <p>Yo,</p> <p>Rien n'à signaler pour ma part sur un hébergement free.fr</p> <p>Merci à Matsumaya<small class="fine d-inline"> </small>!</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-01-26T07:56:24Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment440077 2011-01-26T07:56:24Z <p>Bonjour,</p> <p>J'ai donc fait une réinstallation, puis activé plugin par plugin. Voici ce que j'ai noté comme dysfonctionnements par rapport aux plugins (si ça peut vous servir... en retour, si vous trouvez une solution... pensez à moi :<small class="fine d-inline"> </small>?)</p> <ul class="spip"><li> surtout pas <strong>spip PMB</strong></li><li> pas <strong>spiPDF</strong> (qui déjà générait des erreurs)</li><li> problème plus embêtant pour moi sur <strong>forms and tables</strong> : il ne retrouve pas les anciens formulaires et affichent des erreurs de lecture sql (si je comprends bien)</li><li> <strong>Bandeau</strong> : m'affiche une double occurrence Insert-head</li><li> <strong>Accès restrein</strong>t crée des erreurs (plein « d'insultes » informatiques que je ne comprends pas...)</li></ul> <p>Voilà. Je n'ai pas tout testé, mais cela a mis la pagaille dans mon site, c'est certain : il faudra du temps avant qu'il s'en remette. D'un autre côté, c'est un site si discret que très peu viennent le voir<small class="fine d-inline"> </small>!!! Ce qui m'embête plus, ce sont les misse à jour des sites « sérieux » que je vais avoir à faire...<br class="autobr"> Dans l'attente de petits conseils...<br class="autobr"> KMk.</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-01-25T20:09:14Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment440068 2011-01-25T20:09:14Z <p>KMK, regarde du côté de la casse, j'ai planté totalement le site pour des majuscules...</p> <p>Alain</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-01-25T19:58:25Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment440066 2011-01-25T19:58:25Z <p>Bonsoir,</p> <p>Je reviens sur mon post du 23 janvier : «<small class="fine d-inline"> </small>erreur table SQL « SPIP_EVA_HABILLAGE_IMAGES » inconnue<small class="fine d-inline"> </small>». Le problème est résolu définivement :-) Il s'agissait d'un problème de majuscules dans le squelette alors que les tables avaient été forcées en minuscules par la 2.18... Celà a supposé de reprendre tous les html du squelette pour transposer en minuscules... et tout refonctionne à la perfection<small class="fine d-inline"> </small>!<br class="autobr"> Ceci dit, et dauf pour râler, tenez-vous en aux minuscules et oubkiez ces majusucles...<br class="autobr"> Alain</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-01-25T16:06:03Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment440049 2011-01-25T16:06:03Z <p>Il faudrait désactiver les plugins un par un, en commençant par le plugin spip-pmb qui modifie le processus de connexion de spip et n'est peut être pas compatible avec spip 2.1.8<small class="fine d-inline"> </small>?</p> <p>pour désactiver spip-pmb, il faut renommer le dossier plugin/spip-pmb</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-01-25T10:11:28Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment440028 2011-01-25T10:11:28Z <p>Bonjour,</p> <p>Je viens d'effectuer les manipulations, mais le diagnostic est le même...</p> <p>Bigre<small class="fine d-inline"> </small>!<br class="autobr"> D'autres petites lueurs<small class="fine d-inline"> </small>?</p> <p>KMk.</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-01-25T09:58:23Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment440027 2011-01-25T09:58:23Z <p>Bonjour,</p> <p>Actuellement j'utilise la version 1.9.2i, est ce que c'est nécessaire d'appliquer cette mise à jour<small class="fine d-inline"> </small>?<br class="autobr"> Cordialement.</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-01-25T09:44:26Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment440026 2011-01-25T09:44:26Z <p>La suppression du dossier sesssions dans tmp, puis la recréation, avec la mise en place de droits chmod 777 résout-elle le problème<small class="fine d-inline"> </small>?</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-01-25T09:06:22Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment440022 2011-01-25T09:06:22Z <p>Bonjour,</p> <p>j'aurais besoin de desactiver l'écran de sécurité pour certaines parties de mon domaine.</p> <p>Je m'explique j'ai un spip à la racine et des wordpress dans des autres répertoires. Ceux-ci sont affectés par le filtrage de l'écran de sécurité.</p> <p>Est ce que quelqu'un a une syntaxe correcte pour desactiver l'autoprepend pour un répertoire donné (via un .htaccess par ex) ou dans un via le httpd.conf<small class="fine d-inline"> </small>?</p> <p>Merci,</p> <p>(PS : Au passage on avait le même problème avec phpmyadmin mais ça a été fixé par le 0.9.9.)</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-01-25T08:38:38Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment440020 2011-01-25T08:38:38Z <p>... et, autre précision, mon navigateur accepte les « petits gâteaux aux pépites de chocolat », dits autrement « cookies ».</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-01-25T08:18:10Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment440018 2011-01-25T08:18:10Z <p>Euh... petite précision, j'ai fait un téléchargement par ftp de spip 2.1.8 sur spip 2.1.0, sans passer par le spip loader... pour écraser les anciens fichiers (sauvegardés au préalable).</p> <p>Cordialement,<br class="autobr"> KMk.</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-01-25T08:14:25Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment440016 2011-01-25T08:14:25Z <p>Bonjour,</p> <p>J'ai bien fait la mise à jour, comme dit hier. Aujourd'hui, impossible de me connecter. Un ensemble de message d'erreur s'affiche :</p> <div class="precode"><pre class="spip_code spip_code_block" dir="ltr" style="text-align:left;"><code>Notice: Undefined offset: 0 in [...]www/ecrire/auth/sha256.inc.php on line 207 Notice: Undefined offset: 1 in [...]www/ecrire/auth/sha256.inc.php on line 207 Notice: Undefined offset: 2 in [...]www/ecrire/auth/sha256.inc.php on line 207 Notice: Undefined offset: 3 in [...]www/ecrire/auth/sha256.inc.php on line 207 Notice: Undefined offset: 4 in [...]www/ecrire/auth/sha256.inc.php on line 207 Notice: Undefined offset: 5 in [...]www/ecrire/auth/sha256.inc.php on line 207 Notice: Undefined offset: 6 in [...]www/ecrire/auth/sha256.inc.php on line 207 Notice: Undefined offset: 7 in [...]www/ecrire/auth/sha256.inc.php on line 207 Notice: Undefined offset: 8 in [...]www/ecrire/auth/sha256.inc.php on line 207 Notice: Undefined offset: 9 in [...]www/ecrire/auth/sha256.inc.php on line 207 Notice: Undefined offset: 10 in [...]www/ecrire/auth/sha256.inc.php on line 207 Notice: Undefined offset: 11 in [...]www/ecrire/auth/sha256.inc.php on line 207 Notice: Undefined offset: 12 in [...]www/ecrire/auth/sha256.inc.php on line 207 Notice: Undefined offset: 13 in [...]www/ecrire/auth/sha256.inc.php on line 207 Notice: Undefined offset: 14 in [...]www/ecrire/auth/sha256.inc.php on line 207 Notice: Undefined offset: 0 in [...]www/ecrire/auth/sha256.inc.php on line 207 Notice: Undefined offset: 1 in [...]www/ecrire/auth/sha256.inc.php on line 207 Notice: Undefined offset: 2 in [...]www/ecrire/auth/sha256.inc.php on line 207 Notice: Undefined offset: 3 in [...]www/ecrire/auth/sha256.inc.php on line 207 Notice: Undefined offset: 4 in [...]www/ecrire/auth/sha256.inc.php on line 207 Notice: Undefined offset: 5 in [...]www/ecrire/auth/sha256.inc.php on line 207 Notice: Undefined offset: 6 in [...]www/ecrire/auth/sha256.inc.php on line 207 Notice: Undefined offset: 7 in [...]www/ecrire/auth/sha256.inc.php on line 207 Notice: Undefined offset: 8 in [...]www/ecrire/auth/sha256.inc.php on line 207 Notice: Undefined offset: 9 in [...]www/ecrire/auth/sha256.inc.php on line 207 Notice: Undefined offset: 10 in [...]www/ecrire/auth/sha256.inc.php on line 207 Notice: Undefined offset: 11 in [...]www/ecrire/auth/sha256.inc.php on line 207 Notice: Undefined offset: 12 in [...]www/ecrire/auth/sha256.inc.php on line 207 Notice: Undefined offset: 13 in [...]www/ecrire/auth/sha256.inc.php on line 207 Notice: Undefined offset: 14 in [...]www/ecrire/auth/sha256.inc.php on line 207 Notice: Undefined index: message_ok in [...]www/plugins/spip-pmb/formulaires/login.php on line 230 Notice: Undefined index: vars in [...]www/ecrire/public/composer.php(49) : eval()'d code on line 83 Notice: Undefined index: filtre_compacte_head in [...]www/ecrire/inc/filtres.php on line 43 Notice: Undefined index: filtre_compacte_head_dist in [...]www/ecrire/inc/filtres.php on line 43 Notice: Undefined index: compacte_head in [...]www/ecrire/inc/filtres.php on line 43</code></pre></div> <p>Lorsque je clique sur la ligne :<br class="autobr"> <code class="spip_code spip_code_inline" dir="ltr">Vous êtes enregistré... par ici...</code></p> <p>J'obtiens ce message d'erreur :</p> <div class="precode"><pre class="spip_code spip_code_block" dir="ltr" style="text-align:left;"><code>problème de cookie Pour vous identifier de façon sûre sur ce site, vous devez accepter les cookies. Veuillez régler votre navigateur pour qu'il les accepte (au moins pour ce site).</code></pre></div> <p>Bon, là, je suis réellement embêtée... Quel problème y a-t-il sur cette ligne 207<small class="fine d-inline"> </small>?<br class="autobr"> Merci d'avance pour votre éclairage<small class="fine d-inline"> </small>!<br class="autobr"> KMk.</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-01-24T22:06:19Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment440003 2011-01-24T22:06:19Z <p>Bonjour,</p> <p>Pour essayer de suivre la mise à jour, j'ai passé mon site qui était en 2.1.0 à la version 2.1.8.<br class="autobr"> Pour le moment, je constate une erreur dans l'espace privé, à cette page <code class="spip_code spip_code_inline" dir="ltr">/ecrire/?exec=admin_vider</code> : double occurrence de INSERT_HEAD.</p> <p>Je vous en dirai plus après avoir testé les différentes fonctionnalités installées (plugins, etc...)</p> <p>Bonne continuation<small class="fine d-inline"> </small>!<br class="autobr"> KMk</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-01-24T17:55:49Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment439989 2011-01-24T17:55:49Z <p>Bonjour, j'ai installé l'écran de sécurité et j'ai ce message là dans les logs d'apache :</p> <div class="precode"><pre class="spip_code spip_code_block" dir="ltr" style="text-align:left;"><code>PHP Notice: Undefined variable: REQUEST_URI in /usr/share/php5/ecran_securite.php on line 64</code></pre></div> <p>N'y aurait-il pas une erreur de syntaxe dans le code de l'écran sécurité<small class="fine d-inline"> </small>?</p> <p>Voici la ligne en question :</p> <div class="precode"><pre class="spip_code spip_code_block" dir="ltr" style="text-align:left;"><code>if (preg_match(',^(.*/)?spip_acces_doc\.,', (string)$REQUEST_URI))</code></pre></div> <p>Ne s'agirait-il pas plutôt de $_SERVER[«<small class="fine d-inline"> </small>REQUEST_URI<small class="fine d-inline"> </small>»]<small class="fine d-inline"> </small>?</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-01-24T13:56:38Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment439976 2011-01-24T13:56:38Z <p>Bonjour,<br class="autobr"> J'ai l'impression que la mise à jour de Spip a provoqué de nombreux problèmes. Je ne sais pas si c'est comme cela à chaque fois ou particulier à cette mise à jour. <br class="autobr"> Pour ma part, j'ai installé uniquement l'écran de sécurité : j'ai eu des messages d'erreurs dans tous les sens sur l'espace privé et puis j'ai eprdu l'habillage.<br class="autobr"> J'ai donc installé la totalité de la mise à jour et depuis je n'ai plus accès aux articles avec un message Fichier petitionner introuvable<br class="autobr"> C'est la cata<small class="fine d-inline"> </small>!<br class="autobr"> Je n'ai trouvé personne pour m'aider sur le forum Spip.<br class="autobr"> Merci pour vos conseils.</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-01-23T16:04:16Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment439931 2011-01-23T16:04:16Z <p>Gros problème après la mise à en 2.18 par ftp:<br class="autobr"> l'accès à l'espace privé fonctionne correctement, mais pour l'espace public, après recalcul, j'ai 6 messages d'erreur table SQL « SPIP_EVA_HABILLAGE_IMAGES » inconnue en provenance de plugins/zip_eva-web40/eva-web40/noisettes/headers/headers_avec_habillage.html pour la première erreur... et il y en 5 autres à la suite<small class="fine d-inline"> </small>!<br class="autobr"> Une idée<small class="fine d-inline"> </small>?</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-01-21T15:54:39Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment439846 2011-01-21T15:54:39Z <p>Après la mise à jour à 2.1.8 j'obtiens ce message lorsque je tente d'accéder à la page d'accueil de l'espace privé :</p> <div class="precode"><pre class="spip_code spip_code_block language-spip" dir="ltr" style="text-align:left;" data-language="spip"><code>Fatal error: Call to undefined function textebrut() in ... /ecrire/inc/commencer_page.php on line 40</code></pre></div> <p>Des idées<small class="fine d-inline"> </small>?</p> <p>Merci<small class="fine d-inline"> </small>!</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-01-20T12:17:14Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment439731 2011-01-20T12:17:14Z <p>Il me semble que pour la version plus ancienne 2.0.13, l'url devrait</p> <p><a href="http://files.spip.org/spip/archives" class="spip_url spip_out auto" rel="nofollow external">http://files.spip.org/spip/archives</a></p> <p>et non</p> <p><a href="http://files.spip.org/archives" class="spip_url spip_out auto" rel="nofollow external">http://files.spip.org/archives</a> qui génère une 404.</p> <p>Merci à la communauté.</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-01-19T17:24:57Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment439691 2011-01-19T17:24:57Z <p>Bonjour à tous,</p> <p>Je viens de faire la mise à jour par spip_loader, et après un temps assez bref, il m'a indiqué que « spip ne peut être installer car un site spip existe déjà » (ou qqch du même ordre). Quand je regarde la version du spip, je suis bien en 2.1.8. A-t-il seulement changé le numéro de version ou a-t-il bien fait les changements<small class="fine d-inline"> </small>?</p> <p>merci d'avance pour votre réponse.</p> <p>Keev</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-01-19T09:57:13Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment439659 2011-01-19T09:57:13Z <p>Bonjour tt le monde<small class="fine d-inline"> </small>!<br class="autobr"> Quequ'un peut-il m'orienter pour libérer à l'accès privé de nos rédacteurs qui est devenu impossible après l'installation de la nouvelle version de spip2.1.8.En effet, plusieurs utilisateurs qui utilisaient l'espace privé du site n'arrivent pas à accéder avec cette nouvelle version.<br class="autobr"> Merci de nous répondre<small class="fine d-inline"> </small>!</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-01-19T08:31:24Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment439648 2011-01-19T08:31:24Z <p>Bonjour,</p> <p>Toujours sous Spip 1.92, je constate une saturation du fichier « Cache » depuis 1 mois. Et cela sur deux de mes bases. Je ne vois pas d'où cela peut-il venir. Est-ce un effet de la faille décrite<small class="fine d-inline"> </small>?<br class="autobr"> Quelqu'un rencontre-t-il le même problème<small class="fine d-inline"> </small>?<br class="autobr"> Merci.<br class="autobr"> A++</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-01-18T21:00:56Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment439630 2011-01-18T21:00:56Z <p>il y a pas de quoi … t'est pas le seul à qui c'est arrivé …</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-01-18T20:52:40Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment439629 2011-01-18T20:52:40Z <p>ça fait réagir, c'est pas mal.<br class="autobr"> Oui une url du type « spip.x.x.x.zip » serait plus parlante pour les mise à jour ^_^</p> <p>Un peu trop habitué au service support, désolé de l'amalgame.</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-01-18T20:36:05Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment439628 2011-01-18T20:36:05Z <p>Pour ajouter une couche sur ce que dit Cédric, je rappel que les forums de SPIP-Contrib sont là pour poser des questions sur le sujet de l'article (donc pas la peine de parler de la mutualisation facile ici) et pour s'entraider.</p> <p>Il ne s'agit pas d'un service de requête type commerciale, ni d'un endroit de dépôt de plainte ou d'accusation de untel ou untel.</p> <p>S'il y a un un problème, comme c'était le cas ici, inutile d'accuser de non professionalisme. D'une part parcque SPIP n'a jamais prétendu l'être : il prétend être de qualité. D'autre part, parcqu'il s'agit d'attaque relativement basse, surtout quand on déclare soit même ne pas être un professionel.</p> <p>Donc à l'avenir merci d'éviter ce genre de commentaire....</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-01-18T20:23:08Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment439627 2011-01-18T20:23:08Z <p>Alors pour clore le sujet : le zip est bien bon depuis la sortie de la 2.1.8 (on ne l'a pas mis a jour entre temps l'air de rien), mais les réglages du serveur font qu'une url vers un document zip n'est rechargée par les navigateurs qu'au bout d'un mois.</p> <p>Autrement dit, si tu as déjà chargé la version stable il y a moins d'un mois (donc avec un numéro antérieur), le navigateur te ressort la même de son cache sur ton ordinateur, et non le zip à jour disponible sur le serveur. On va donc corriger cela pour fournir une url qui bouge quand le zip change.</p> <p>Je suis juste agacé sur les critiques gratuites sur le professionnalisme et la crédibilité.</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-01-18T20:08:50Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment439626 2011-01-18T20:08:50Z <p>Peu de temps après le post de mon message, le svn.revision indiqué bien 2.1.8 et non là 2.1.6<small class="fine d-inline"> </small>;)</p> <p>J'avais testé via proxy classique, proxy by pass et même via externe (ovh, orange) avant de psoter mon message, ça pointé vers le 2.1.6<small class="fine d-inline"> </small>;)</p> <p>Niveau crédibilité à la baisse, on pourrait parler du plugin mutualisation facile, mais ce n'est pas le sujet ici.</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-01-18T14:57:02Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment439613 2011-01-18T14:57:02Z <p>Le zip que j'utilisais avait été téléchargé à l'adresse du point 3 de « Comment mettre à jour » dans cet article. Ca marche du premier coup avec le zip situé à l'adresse donnée par Keitaro.</p> <p>De quoi dérouter un novice en effet. Grand merci Keitaro</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-01-18T14:00:44Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment439611 2011-01-18T14:00:44Z <p>Cédric : .... professionnalisme<small class="fine d-inline"> </small>? mais c'est la première fois que j'aborde le job de webmestre<small class="fine d-inline"> </small>! ... Je prends ça comme un encouragement<small class="fine d-inline"> </small>;)</p> <p>Ce dont je suis sûr :</p> <p>- j'utilise bien le bon zip <br>- j'ai retenté plusieurs fois en vidant le cache de mon navigateur (IE et Firefox) <br>- pour filezilla 3.3.5.1 : je ne vois pas de commande pour vider le cache, même dans édition/paramètres/connexion (contrairement à ce que j'ai lu par çi par là)</p> <p>J'ai retenté l'update cette fois avec spip_loader qui me renvoie : 500 Internal Server Error The server encountered an internal error or misconfiguration and was unable to complete your request.</p> <p>J'avoue que je suis perdu.</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-01-18T08:24:45Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment439596 2011-01-18T08:24:45Z <p>Le paquet spip/stable/spip.zip a bien été branché sur la version 2.1.8 par le comit <a href="http://core.spip.org/projects/spip/repository/revisions/16967" class="spip_url spip_out auto" rel="nofollow external">http://core.spip.org/projects/spip/repository/revisions/16967</a> et en le téléchargeant je trouve bien les informations relatives à la version 2.1.8. Il faut croire que ton navigateur a gardé en cache une version 2.1.6, ou que tu utilises un proxy qui n'a pas mis a jour son cache, ou que tu as mélangé les zip.</p> <p>Dommage, avec ce professionnalisme, tu perds un peu en crédibilité.</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-01-18T07:36:41Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment439595 2011-01-18T07:36:41Z <p>Ce qui serait bien c'est de mettre le bon zip dans le dossier....<br class="autobr"> <a href="http://files.spip.org/spip/stable/" class="spip_url spip_out auto" rel="nofollow external">http://files.spip.org/spip/stable/</a> ca ramène vers le zip 2.1.6 dixit le svn.revision.<br class="autobr"> obligé d'aller dans les archives et de prendre la 2.1.8 très logique tout ça...</p> <p>ca la fou un peu mal de voir UP le 14-01-2011 et que le dernier commit sur le svn.revision indique le 02-01-2011....</p> <p>En espérant voir cela corriger rapidement, la bonne archive 2.1.8 se trouve là :<br class="autobr"> <a href="http://files.spip.org/spip/archives/SPIP-v2-1.8.zip" class="spip_url spip_out auto" rel="nofollow external">http://files.spip.org/spip/archives/SPIP-v2-1.8.zip</a></p> <p>Dommage, avec ce manque de professionnalisme, spip pers un peu en crédibilité.</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-01-18T04:45:30Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment439593 2011-01-18T04:45:30Z <p>Bonjour</p> <p>Je viens de suivre la procédure FTP pour passer mon site de SPIP 2.1.2 à SPIP 2.1.8.<br class="autobr"> Résultat : plus d'accès à l'interface privé (login : Access forbidden) et de plus sur l'espace public je vois que je suis toujours en 2.1.2 ...</p> <p>Une âme charitable pour me guider<small class="fine d-inline"> </small>?</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-01-17T18:44:41Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment439577 2011-01-17T18:44:41Z <p>oui je sais pas ce qu'il m'a pris de dire cela ... désolé de lancer des fausses rumeurs ...</p> <p>je crois qu'en fait ce qui m'a piégé c'est que j'ai pu faire une mise à jour sans avoir à me connecter à cause d'un cookie présent</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-01-17T18:35:17Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment439576 2011-01-17T18:35:17Z <p>Une fois pour toute : le fichier <code class="spip_code spip_code_inline" dir="ltr">spip_loader.php</code> est protégé contre une exécution par un non webmestre une fois que SPIP est installé. Cela empêche donc toute utilisation malveillante.</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-01-17T18:04:18Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment439573 2011-01-17T18:04:18Z <p>J'ai remis le fichier spip_loader.txt en spip_loader.php, et de nouveau plus d'obstacle à ma maj.<br class="autobr"> Donc c'est une bonne précaution de changer l'extension, en attendant d'avoir à faire une maj.</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-01-17T12:59:29Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment439542 2011-01-17T12:59:29Z <p>En ce qui me concerne, j'ai fait sur mon site ce que je suggérais dans mon précédent message : j'ai renommé spip_loader.php en spip_loader.txt, et depuis quand j'essaie la maj par spip_loader, je reçois ce message : Not Found - The requested URL /spip_loader.php was not found on this server. - Additionally, a 404 Not Found error was encountered while trying to use an ErrorDocument to handle the request.<br class="autobr"> Ce soir je remettrai la bonne extension, et je reéessaierai pour voir si la modif est réversible (mais a priori, y a pas de raison).</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-01-17T10:50:03Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment439529 2011-01-17T10:50:03Z <p>J'ai changé le nom de spip_loader avant en modifiant les 2 lignes 44 & 775 et ça fonctionne parfaitement.</p> <p>Sur un autre site, j'ai testé sans être identifié. On peut lancer spip_loader mais alors il est demandé « veuillez créer un dossier ou un fichier adminxxxxxxxxx dans /tmp ». J'en déduis donc qu'on ne peut pas mettre à jour si on n'est pas identifié comme maître de toile.</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-01-17T09:46:31Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment439525 2011-01-17T09:46:31Z <p>Etonnant que spip_loader ne produise pas les mêmes effets sur tous les sites<small class="fine d-inline"> </small>! En lisant les commentaires, je me suis dit que si j'avais pu mettre à jour mon site, sans aucun obstacle, il n'en allait peut-être pas de même sur un autre site. J'ai donc essayé sur un autre site, et comme pour le mien, j'ai immédiatement la fenêtre d'installation : « Téléchargement de SPIP. Bienvenue dans la procédure d'installation automatique », etc. Il est vrai que c'est un site où j'ai aussi accès à l'espace privé : Ça m'embête d'essayer sur un site que je ne connais pas, même sans dépasser la fenêtre de maj (évidemment<small class="fine d-inline"> </small>!).<br class="autobr"> Pour répondre à Roland, mon idée n'était pas de changer le nom de spip_loader AVANT, mais APRES la mise à jour effectuée. Et de ne remettre le nom spip_loader que lorsque une nouvelle maj serait à faire. D'ailleurs, le mieux ne serait-il pas de renommer le fichier « spip_loader.txt », pour n'avoir que l'extension à changer<small class="fine d-inline"> </small>?</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-01-17T08:22:29Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment439521 2011-01-17T08:22:29Z <p>Un grand merci à toute l'équipe pour sa vigilance<small class="fine d-inline"> </small>! Que ferions-nous sans Spip<small class="fine d-inline"> </small>?! Hein<small class="fine d-inline"> </small>?! La mise à jour depuis 2.1.6 a fonctionné sans problème. Tout est nickel<small class="fine d-inline"> </small>!</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-01-16T21:44:59Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment439508 2011-01-16T21:44:59Z <p>Merci RGV, et effectivement la version de SPIP à changé dans l'admin, après j'espère tout de même que la mise à jour à été effectuée<small class="fine d-inline"> </small>!!! Merci pour ta réponse je n'avais pas vu<small class="fine d-inline"> </small>!!<br class="autobr"> Bonne soirée<small class="fine d-inline"> </small>!</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-01-16T19:48:34Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment439503 2011-01-16T19:48:34Z <p>J'ai aussi remarqué que les fichiers .htaccess ont tous été modifiés.</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-01-16T19:47:53Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment439502 2011-01-16T19:47:53Z <p>et les versions 1.9.2<small class="fine d-inline"> </small>? concernées elles aussi<small class="fine d-inline"> </small>?</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-01-16T19:28:15Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment439501 2011-01-16T19:28:15Z <p>Merci Maïeul<small class="fine d-inline"> </small>!</p> <p>Cela a marché mais très bizaremment, sur plusieurs sites, plusieurs messages différents<small class="fine d-inline"> </small>! <br>- SPIP est déjà installé donc pas de MAJ possible, et cf autre post, cela avait marché <br>- me demande de me connecter à l'admin <br>- se déroule normalement, me dit que c'est bon<small class="fine d-inline"> </small>!</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-01-16T19:26:00Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment439500 2011-01-16T19:26:00Z <p>et bien tant mieux s'il demande ... en fait j'en sais rien, mais 2 protections valent mieux qu'une</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-01-16T19:25:46Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment439499 2011-01-16T19:25:46Z <p>J'ai eu la même chose, mais après, dans l'admin, je vois que c'est bien la nouvelle version qui est là : je suppose donc que cela a marché.<br class="autobr"> Est-ce une fausse joie et que juste le n° de la version a changé<small class="fine d-inline"> </small>? Sur Sarka-SPIP, elle est indiquée en clair.</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-01-16T19:23:59Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment439498 2011-01-16T19:23:59Z <p>Je ne comprends pas bien : Pour moi, quand j'ai voulu faire la mise à jour sur mon premier site avec le spip_loader.php , il m'a demandé de me connecter au site.<br class="autobr"> Donc comment quelqu'un pourrait-il faire la mise à jour à ma place sans les identifiants Webmestre<small class="fine d-inline"> </small>?</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-01-16T19:02:44Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment439496 2011-01-16T19:02:44Z <p>pour moi la maj c'est bien passée, mais par contre les stats sont devenus fausses<br class="autobr"> plus de mise a 0 sur le jour suivant...</p> <p>une idée<small class="fine d-inline"> </small>?</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-01-16T18:50:01Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment439495 2011-01-16T18:50:01Z <p>Attention, lorsqu'un site a été hacké une première fois, il faut impérativement tout vider et changer ses login/mot de passe, y compris la connexion aux bases de données. L'attaquant a en effet pu avoir accès à tes login/mot de passe mysql a la première attaque et s'en servir ensuite, même si la faille de SPIP est fermée. De même il faut être sûr qu'il n'a pas laissé un script lui donnant accès ensuite à ton serveur. D'où le conseil de tout vider avant une réinstallation propre.</p> <p>Je ne sais pas quelle est la notoriété de tes sites, mais si le hacker revient après que tu aies nettoyé une première fois, cela ressemble à une action délibérée à l'encontre du site plus qu'à une attaque automatique à partir de la faille. Autrement dit, la réponse « A qui profite le crime » peut donner une idée de qui attaque.</p> <p>Bon courage, quoi qu'il en soit.</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-01-16T18:15:54Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment439493 2011-01-16T18:15:54Z <p>J'ai été victime de cette faille et voilà, j'ai tout perdu. Tous les sites (une dizaine) que j'héberge sur mon serveur ont été détruits. Maintenant, on me redirige sur Google.</p> <p>Samedi, j'avais réussi à remettre les sites à partir d'une copie de sécurité. J'ai installé l'écran de sécurité sur les sites et fait la mise à jour sur 2 autres. La nuit dernière, tout a été détruit de nouveau. Deux choses : soit le hacker a un accès à mes bases MySQL quelque soit la version de spip que j'installe, soit les patch sont inefficaces. Je vais donc devoir tout remettre en place à partir de ma copie de sécurité. J'ai bien peur que cela marque la fin de spip dans mon organisation. J'était le seul à supporter le libre ici.</p> <p>J'aimerais biens savoir quel est le bénéfices que ces gens qui sabotent les sites reçoivent. Ça me semble totalement gratuit et tout simplement malveillant.</p> <p>Claude</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-01-16T17:58:46Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment439492 2011-01-16T17:58:46Z <p>Attention, renommer spip_loader ne suffit pas => sinon on obtient un message d'erreur 404 « The requested URL /spip_loader.php was not found on this server. »</p> <p>Je crois qu'il faut également adapter les lignes 44 et 775 en remplaçant spip_loader.php par le nom_retenu.php. Je n'ai pas encore testé mais je vais le faire tout de suite.</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-01-16T16:31:34Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment439489 2011-01-16T16:31:34Z <p>J'ai fini par trouver le plugin qui posait problème : Bandeau 2.1/1.1.7 - stable.<br class="autobr"> Je l'ai mis à jour avec la dernière version et le PB à disparu.</p> <p>Merci te tes conseils et de ton aide.</p> <p>Cordialement</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-01-16T14:11:24Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment439485 2011-01-16T14:11:24Z <p>Bonjour à tous, je cherche à mettre à jour mon site Spip (commencé il n'y a même pas 1 semaine, et il me signale qu'il est impossible d'installer le spip_loader, car un SPIP est déja installé... Comme puis-je faire<small class="fine d-inline"> </small>? <br class="autobr"> Merci d'avance à vous<small class="fine d-inline"> </small>!!!</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-01-16T11:49:13Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment439480 2011-01-16T11:49:13Z <p>Peux-tu désactiver tes plugins, vider le cache en supprimant par FTP le contenu de <code class="spip_code spip_code_inline" dir="ltr">/tmp/cache/skel/</code> et vérifier que l'erreur ne se produit plus<small class="fine d-inline"> </small>? Dans ce cas il faut reactiver les plugins un à un en vidant le cache à chaque fois pour trouver le coupable.</p> <p>Pour desactiver les plugins sans avoir accès à l'espace privé, il suffit de renommer le dossier <code class="spip_code spip_code_inline" dir="ltr">plugins/</code> par FTP. SPIP ne trouvant plus les plugins, il va alors les désactiver.</p> <p>Si l'erreur se produit encore sans plugin actif, alors il faudra me fournir un accès FTP que je trouve le bug côté SPIP qui doit se produire dans certaines configurations particulières comme la tienne, et qu'on aurait pas vu lors des tests.</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-01-16T11:38:29Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment439479 2011-01-16T11:38:29Z <p>Après réinstallation de la 2.1.8 tout semble fonctionner correctement coté public comme coté privé. Puis l'idée me vient de vider le cache .....<br class="autobr"> Retour de l'erreur fatal<small class="fine d-inline"> </small>!!</p> <p>Je ne sais plus quoi faire<small class="fine d-inline"> </small>!</p> <p>Merci d'un petit coup de main.</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-01-16T11:27:46Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment439478 2011-01-16T11:27:46Z <p>Je viens de repasser en SPIP 2.1.6.<br class="autobr"> Le défaut à disparu<small class="fine d-inline"> </small>!!!!<br class="autobr"> Je continue les investigations.</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-01-16T10:35:27Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment439473 2011-01-16T10:35:27Z <p>En bas de la page 404 j'ai l'erreur suivante :</p> <div class="precode"><pre class="spip_code spip_code_block" dir="ltr" style="text-align:left;"><code>Fatal error: Allowed memory size of 33554432 bytes exhausted (tried to allocate 4400 bytes) in /mnt/145/sdb/c/f/n.ruchaud/_test_latoniccia/ecrire/public/assembler.php on line 631</code></pre></div> SPIP 2.1.8 corrige une importante faille de sécurité 2011-01-16T10:00:55Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment439471 2011-01-16T10:00:55Z <p>Merci Maïeul.<br class="autobr"> Je n'avais pas bien compris ton message avant de faire la maj de la 2.1.6 vers la 2.1.8. <br class="autobr"> Je l'ai réalisée très simplement avec spip_loader, comme je l'avais fait quelques jours plus tôt pour passer de la 2.1.0 à la 2.1.6. Et avec encore moins de soucis, alors que je m'attendais à des difficultés avec Couteau Suisse... Chez moi, il n'y a eu vraiment aucun problème, simplement une fois la 2.1.8 installée, j'ai vu qu'il y avait une maj disponible pour Couteau Suissse, et je suis passé de 1.8.30 à 8.1.31. Et tout baigne<small class="fine d-inline"> </small>!<br class="autobr"> C'est ensuite que je me suis dit : connaissant un site quelconque, je pourrais l'actualiser sans rien demander à personne, pour autant qu'il ait spip_loader, ce qui, si le site est un peu ancien, pourrait quand même causer quelques soucis à son proprio<small class="fine d-inline"> </small>!<br class="autobr"> Donc c'est une bonne idée de renommer spip_loader, pour éviter ce genre de mésaventure.</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-01-16T09:12:55Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment439469 2011-01-16T09:12:55Z <p>Bonjour,<br class="autobr"> je viens de mettre à jour mon site <a href="http://n.ruchaud.free.fr/_test_latoniccia/" class="spip_out" rel='nofollow external'>Test_Latoniccia Club Plongée</a> avec la version 2.1.8 par FTP.<br class="autobr"> La partie public du site fonctionne sans problème. Pour la partie privée j'ai systématiquement une erreur 404. J'ai supprimé le répertoire TMP,, recharger SPIP rien y fait<small class="fine d-inline"> </small>!!!</p> <p>Que faire pour retrouver un fonctionnement normal<small class="fine d-inline"> </small>?</p> <p>Merci d'avance</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-01-15T14:22:21Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment439452 2011-01-15T14:22:21Z <p>pas de souci parceque le spip_loader fait « comme si » tu balançais à la main</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-01-15T14:20:40Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment439451 2011-01-15T14:20:40Z <p>oui c'esr nouveau sur la 2.1.6 et suivant. C'est un message de sécurité. Ceci dit, pour une install local tu peux passer outre.</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-01-15T10:13:02Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment439447 2011-01-15T10:13:02Z <p>Bonjour,</p> <p>j'ai fait la mise à jour sans pb sur 2 sites avec SPIP loader, j'avais installé SPIP déjà comme cela.</p> <p>Mais sur d'autres sites, j'avais du installer SPIP par FTP : dans ce cas, puis-je charger SPIP Loader par FTP puis faire la mise à jour comme cela, et sans dégàts<small class="fine d-inline"> </small>?</p> <p>Merci d'avance</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-01-15T00:26:29Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment439433 2011-01-15T00:26:29Z <p>message après instal (pas une mise à jour)</p> <p>Avertissement : la configuration de votre serveur HTTP ne tient pas compte des fichiers .htaccess. Pour pouvoir assurer une bonne sécurité, il faut que vous modifiez cette configuration sur ce point, ou bien que les constantes _DIR_TMP & _DIR_CONNECT (définissables dans le fichier mes_options.php) aient comme valeur des répertoires en dehors de C :/Program Files/EasyPHP5.2.10/www.</p> <p>c nouveau<small class="fine d-inline"> </small>?</p> <p>mais derniere installation en local est SPIP 2.1.1 [15871]</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-01-14T17:40:22Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment439423 2011-01-14T17:40:22Z <p>le spip_loader va cherche la derniere version stable de SPIP. par contre, le risque c'est que des gens fasse une mise à jour à ta place. Donc change le nom :)</p> SPIP 2.1.8 corrige une importante faille de sécurité 2011-01-14T16:57:27Z https://files.spip.org/SPIP-2-1-8-corrige-une-importante-faille-de-securite#comment439419 2011-01-14T16:57:27Z <p>Je viens de faire la mise à jour.... et elle me pousse à poser deux petites questions :</p> <ul class="spip"><li> Marque-t-elle en par ailleurs le retour de l'authentification par FTP avant de faire des opérations sur la base de données<small class="fine d-inline"> </small>? Il y a bien longtemps que je n'avais pas vu le familier message (<i>veuillez créer un dossier ou un fichier adminxxxxxxxxx dans /tmp</i>)... C'était pas mal de s'en passer... mais je suppose que c'est pour des raisons de sécurité également<small class="fine d-inline"> </small>?</li><li> A chaque mise à jour, je me pose la même question : peut-on garder le spip_loader.php présent à la racine des sites d'une fois sur l'autre, ou celui-ci est-il susceptible de changer d'une fois sur l'autre<small class="fine d-inline"> </small>?</li></ul>