PHP Maximus CMS.eu | Maximus Canada | Maximus Italie | BBtoMax
spacer search

Maximus CMS Version actuelle: Fuzion BS
Progiciel Professionnel Libre de Gestion de Site Internet

Search
spacer
 A la une de l'actualité
Avis à la communauté: alerte sécurité dans FCKeditor 2.4 de la plus haute importance !
Rédigée par Cyril ( 2435 lectures ) Articles du même auteur
Le Jeudi 15 février 2007 à 13:38:03

Article précédent - Article suivant


Sujet: Sécurité

Bonjour à toutes et à tous,

Cette publication est de la plus haute importance pour tous les utilisateurs de Maximus  !!!

Un membre de la communauté a connu des déboires dû à une faille maintenant bien cernée dans FCKeditor 2.4, hier et nous en tiens au courant ce jour !
Attention, cette faille est existante aussi dans la version de FCK 2.3 fournie avec les anciennes versions de Maximus !

Une seule chose à faire et d'urgence pour tout le monde :
 - remplacer votre version actuelle de FCKeditor par la toute dernière mise à disposition il y a quelques minutes dans les ressources du site

Nous vous recommandons pour ceux qui ne le sauraient pas de suivre ces directives simples et primordiales:
 - contrôlez que le fichier kernel/config.php soit bien dans le CHMOD le plus petit possible ( 444 par exemple en lecture seule )
 - n'autorisez l'upload ( de quelque sorte que ce soit  ) qu'à des administrateurs et ou membres identifiés et jamais aux visiteurs !!!

L'upload en règle général est la plus belle arme pour défacer et/ou prendre la main sur un site internet, tous les gens utilisant une version de coppermine pour phpnuke sont bel et bien visés par ce style d'attaque, tout comme MyUpload qui est une pure passoire, nous ne le redirons jamais assez l'upload est la meilleure arme pour se mettre une balle dans le pied !!!
La dernière version en date de coppermine pour phpnuke ( 1.31 de mémoire ) qui fonctionne donc dans maximus est aussi visée, tout est faisable avec très peu de connaissances et surtout sans laisser aucune trace nul part, soyez très prudent si vous utilisez coppermine en verrouillant l'upload aux administrateurs seulement !

Une version spéciale de Coppermine dédiée pour Maximus est en cours, elle devrait être remise à l'équipe dans la journée ou demain si tout se passe bien et avec celle ci nous n'aurons pas de tel soucis, alors les utilisateurs de version phpnuke vous serez priés d'upgrader votre version sans quoi nous ne pourons rien faire pour vous assurez la sécurité optimale de votre site

Vous retrouverez désormais dans les ressources :
 - FCKEditor 2.4a patché
 - Maximus BS livré nativement avec FCK Editor 2.4a patché

Tous les utilisateurs de Maximus sont visés sans exception, ceux qui n'upgradent pas leur version de FCKeditor s'exposent, maintenant que la faille est bien cernée, à un danger de hacking permanent !!!
Pensez que d'autres que nous peuvent maintenant trouver aussi la solution pour usurper l'upload de FCKeditor, alors soyez extrêmement prudent ...

Dernière chose, toute alarme et ou toute suspicion est bonne à nous reporter !
Nous portons la plus grande importance à la sécurité de Maximus et donc de la communauté, aussi un nouveau forum va être ouvert vous permettant de reporter tout doute et ou message d'alarme douteux en provenance de votre site, beaucoup d'alertes de sentinel sont des leurres, mais certaines d'entres elles peuvent nous faire découvrir des failles potentielles, ce qui est le cas d'une alarme remontée ce jour sur les forums ( rien d'alramant actuellement - mais une faille potentielle mérite le plus grand intérêt ).
Une participation accrue sur ce point serait la bienvenue de votre part, et aidant ainsi au maintien de la sécurité de nos projets communs :)

Merci à tous et à toutes de votre participation ...
Et que la sécurité reste notre meilleur allié :)

 


Pour faire un trackback sur cet article Pour faire un trackback sur cet article:
     http://www.php-maximus.org/tb.php?id=144

    Commentez rapidement cette publication
 
  
Retrouvez des informations similaires grâce aux moteurs de recherche suivants:
 google yahoo msn altavista mozbot biglotron mirago exalead voila lycos

.:: epsylon ::.

Avatar de epsylon

Messages: 11832
Inscrit le: 28 Avril 2005
Retour au sommet
Rédigé le Jeudi 15 février 2007 à 14:16:49
faille remonte, faille corrige dans la journee. Max a suivre ... :-)







[img:252a744feb]http://userbarscity.armatronic.com/userbars/321.png[/img:252a744feb]
l´erreur est humaine, mais pardonner est en dehors des capacités du systeme d´exploitation
aide | http://maximus-canada.com

Profil de epsylon Site internet de epsylon Envoyer un message privé à epsylon Envoyer un mail à epsylon

.:: Cyril ::.

Avatar de Cyril

Messages: 13142
Inscrit le: 26 Avril 2005
Retour au sommet
Rédigé le Jeudi 15 février 2007 à 14:19:52
ah oui, là il ne faut pas rigoler, c'est tout de suite maintenant !! le reste peut attendre sans soucis :)








- Le projet Maximus CMS sur SourceForge
Maximus, CMS fun pour internautes funs
Le Page Rank ( PR ) de votre site internet dans votre signature ?
Remplissez simplement votre mini fiche :) et Maximus soccupe de le réactualiser tout seul régulièrement !
Profil de Cyril Site internet de Cyril Envoyer un message privé à Cyril Envoyer un mail à Cyril

.:: guitscorps ::.

Avatar de guitscorps

Messages: 1085
Inscrit le: 26 Septembre 2005
Retour au sommet
Rédigé le Jeudi 15 février 2007 à 14:25:21
Action Réaction :D Max a suivre :-) une pensée pour gribouille :(







Cordialement Guits
[img:6249727040]http://userbarscity.armatronic.com/userbars/116.png[/img:6249727040]
Profil de guitscorps Site internet de guitscorps Envoyer un message privé à guitscorps Envoyer un mail à guitscorps

.:: epsylon ::.

Avatar de epsylon

Messages: 11832
Inscrit le: 28 Avril 2005
Retour au sommet
Rédigé le Jeudi 15 février 2007 à 15:22:32
comme quoi les failles serieuses sont corriges en 12 a 24h on sait faire la difference entre les vrais et les pseudo :-)







[img:252a744feb]http://userbarscity.armatronic.com/userbars/321.png[/img:252a744feb]
l´erreur est humaine, mais pardonner est en dehors des capacités du systeme d´exploitation
aide | http://maximus-canada.com

Profil de epsylon Site internet de epsylon Envoyer un message privé à epsylon Envoyer un mail à epsylon

.:: ledigicode ::.

Avatar de ledigicode

Messages: 1720
Inscrit le: 06 Mai 2005
Retour au sommet
Rédigé le Jeudi 15 février 2007 à 20:36:37
Le support est aussi reactif qu'une mise à jour d'antivirus de kasp, En plus renommer votre config.php en toto.php et là c'est encore plus sécure







-----------------------------------------------------------------------

Le blog qui déblogue
Profil de ledigicode Site internet de ledigicode Envoyer un message privé à ledigicode Envoyer un mail à ledigicode

.:: gribouille ::.

Avatar de gribouille

Messages: 89
Inscrit le: 11 Octobre 2005
Retour au sommet
Rédigé le Vendredi 16 février 2007 à 15:42:35
Merci encore à tous et pour la réactivité... y'a pas ! Quelle communauté ;-)







Profil de gribouille Site internet de gribouille Envoyer un message privé à gribouille Envoyer un mail à gribouille

.:: epsylon ::.

Avatar de epsylon

Messages: 11832
Inscrit le: 28 Avril 2005
Retour au sommet
Rédigé le Vendredi 16 février 2007 à 20:26:55
tu as raison le digicode mais tout est dans le wiki et les tutos et les sites et le forum, y a qu'a lire :-)







[img:252a744feb]http://userbarscity.armatronic.com/userbars/321.png[/img:252a744feb]
l´erreur est humaine, mais pardonner est en dehors des capacités du systeme d´exploitation
aide | http://maximus-canada.com

Profil de epsylon Site internet de epsylon Envoyer un message privé à epsylon Envoyer un mail à epsylon


    Commentez rapidement cette publication
 

Hebeh.com, hebergement professionnel de sites internet www.hebeh.com

Hicih.com, noms de domaine pour vos sites internet www.hicih.com

Pétition contre la loi pécresse www.psycholyon2contrelaloipecresse.com

 
Distroy Accueil Cache ~ Distroy Sessions ~ 
Retrouvez des informations similaires grâce aux moteurs de recherche suivants:
 google google.com yahoo msn aol altavista mozbot biglotron mirago exalead voila lycos seek ask france ask monde france evasion apocalx vigoos doona globly envolk metafrance mamma alltheweb
Reproduction interdite (partielle ou totale) sans autorisation écrite de notre part.
Copyrights Maximus CMS
Projet Maximus SourceForge
Google Groups Maximus
Maximus CMS est présent sur le Wikipedia Français
Maximus OsCommerce est présent sur le Wikipedia Français
Projet Open Source hébergé par www.hebeh.com

rss rss
Tous droits réservés. PHP-MaXiMuS est un logiciel libre en version GNU/GPL license.
Copyright 2005 - 2008 PHP-Maximus CMS.

[ Page générée en 0.2797 sec ] [ (PHP: -139% - SQL: 239%) ] [ Requêtes SQL: 26 ] [ 817 pages vues la dernière heure ]
 Top Max Cache Off Copyright Mentions légales PHP Maximus CMS