News: 2022-07-25T02_30_00Z

  ARM Give a man a fire and he's warm for a day, but set fire to him and he's warm for the rest of his life (Terry Pratchett, Jingo)

Sortie de SPIP 4.1.5 et report de SPIP 4.2 pour la fin de l’été

(2022/07/25)


Sortie de SPIP 4.1.5 et report de SPIP 4.2 pour la fin de l’été

lundi 25 juillet 2022

Début mai, SPIP 4.1 passait officiellement à PHP 8.1. Place à une nouvelle version de correction, SPIP 4.1.5, sortie le 21 juillet dernier. Elle corrige plusieurs petites failles de sécurité et quelques bugs. La version 4.2 est repoussée plus tard cet été.

[1]SPIP 4.1.5 vient de sortir , en même temps que SPIP 4.0.8 & SPIP 3.2.16 :

Ces versions corrigent « des failles critiques dont une pouvait permettre de l’exécution de code (RCE) depuis l’espace public dans certains contextes de saisie utilisateur, et d’autres utilisant des XSS entre auteurs depuis l’espace d’administration pouvant permettre de réaliser une promotion de privilège de son compte dans le cadre de sites multi-utilisateurs », peut-on lire [2]sur le blog officiel. Vous y trouverez également liste officielle des changements intervenus depuis les dernières version.

SPIP 4.1 : rappel des nouveautés

Avec la sortie de SPIP 4.1 début mai, le CMS améliorait sa sécurité grâce à une refonte du système d’authentification et de chiffrement. SPIP 4.1 introduisait également une nouvelle API de création et de décodage des URLs , ainsi que des traductions mises à jour

SPIP nécessite désormais PHP de 7.4 à PHP 8.1, avec certaines extensions : sodium, Zlib, Zip et Phar. Cette nouvelle version met d’ailleurs à jour différentes bibliothèques utilisées par SPIP, notamment pour Javascript et PHP, comme on peut le lire dans [3]cet article de blog . Le plugin Archiviste a été réécrit. Les rubriques (dans l’espace privé) affichent les articles refusés.

Toute les nouveautés sont répertoriées sur [4]cette page .

Anciennes versions

La version 4.0 sera maintenue jusqu’à la fin du mois de juin (voire jusqu’à la sortie de SPIP 4.2 au début de l’été).

De son côté, SPIP 3.2 sera maintenue pour des correctifs de sécurité uniquement jusqu’à la fin du mois de décembre 2022. Les versions SPIP 3.1 et antérieures ne sont plus maintenues.

Où est SPIP 4.2 ?

SPIP 4.2 aurait dû sortir fin juillet. Ce ne sera pas le cas. Les développeurs expliquent :

« Comme vous vous en doutez, nous n’avons pas avancé autant que souhaité initialement sur une version SPIP 4.2, qui donc repoussée (au moins) après cet été brûlant. La maintenance de SPIP 4.1 est évidemment maintenue tant qu’une version 4.2 n’est pas proposée ».

[5]



[1] https://blog.spip.net/Mise-a-jour-critique-de-securite-sortie-de-SPIP-4-1-5-SPIP-4-0-8-et-SPIP-3-2-16.html

[2] https://blog.spip.net/Mise-a-jour-critique-de-securite-sortie-de-SPIP-4-1-5-SPIP-4-0-8-et-SPIP-3-2-16.html

[3] https://blog.spip.net/Sortie-de-SPIP-4-1-0-alpha.html

[4] https://www.spip.net/fr_article6708.html

[5] https://www.toolinux.com/?spip-4-10-nouveautes#forum



The new "I Love You" virus is not the work of some snot-nosed acne-laced
teenager working from a basement in the Phillipines. It's actually part of
a conspiracy concocted by the unholy alliance of Microsoft and several
well-known and well-despised spammers.

You'll notice that the ILOVEYOU, Melissa, and Tuxissa strains all extract
email addresses from the victim's system. This is a gold mine for
spammers, who are able to use these viruses to harvest active email
addresses for them. Everytime ILOVEYOU, for instance, propogates, it keeps
track of all the email addresses it has been sent to, so that when it
finally boomerangs back to a spammer, they have a nice convenient list of
addresses to send "laser printer toner" and "get rich quick!"
advertisements to.

-- Bob Smith (not his real code-name), in a speech given at the
First Annual Connecticut Conspiracy Convention (ConConCon),
"the largest ever gathering of conspiracy theorists east of the
Mississippi."