Autres projets personnels: blog modulable PHP Minimus | Mini cms sans base de données PHP Nanomus | Sécurité Firewall universel pour site en PHP et Stop Spam Referer
PHP Maximus CMS

février 15 2007

Avis à la communauté: alerte sécurité dans FCKeditor 2.4 de la plus haute importance !

Par Cyril Sécurité

Bonjour à toutes et à tous,
Cette publication est de la plus haute importance pour tous les utilisateurs de Maximus  !!!
Un membre de la communauté a connu des déboires dû à une faille maintenant bien cernée dans FCKeditor 2.4, hier et nous en tiens au courant ce jour !
Attention, cette faille est existante aussi dans la version de FCK 2.3 fournie avec les anciennes versions de Maximus !
Une seule chose à faire et d'urgence pour tout le monde :
 - remplacer votre version actuelle de FCKeditor par la toute dernière mise à disposition il y a quelques minutes dans les ressources du site
Nous vous recommandons pour ceux qui ne le sauraient pas de suivre ces directives simples et primordiales:
 - contrôlez que le fichier kernel/config.php soit bien dans le CHMOD le plus petit possible ( 444 par exemple en lecture seule )
 - n'autorisez l'upload ( de quelque sorte que ce soit  ) qu'à des administrateurs et ou membres identifiés et jamais aux visiteurs !!!
L'upload en règle général est la plus belle arme pour défacer et/ou prendre la main sur un site internet, tous les gens utilisant une version de coppermine pour phpnuke sont bel et bien visés par ce style d'attaque, tout comme MyUpload qui est une pure passoire, nous ne le redirons jamais assez l'upload est la meilleure arme pour se mettre une balle dans le pied !!!
La dernière version en date de coppermine pour phpnuke ( 1.31 de mémoire ) qui fonctionne donc dans maximus est aussi visée, tout est faisable avec très peu de connaissances et surtout sans laisser aucune trace nul part, soyez très prudent si vous utilisez coppermine en verrouillant l'upload aux administrateurs seulement !
Une version spéciale de Coppermine dédiée pour Maximus est en cours, elle devrait être remise à l'équipe dans la journée ou demain si tout se passe bien et avec celle ci nous n'aurons pas de tel soucis, alors les utilisateurs de version phpnuke vous serez priés d'upgrader votre version sans quoi nous ne pourons rien faire pour vous assurez la sécurité optimale de votre site
Vous retrouverez désormais dans les ressources :
 - FCKEditor 2.4a patché
 - Maximus BS livré nativement avec FCK Editor 2.4a patché
Tous les utilisateurs de Maximus sont visés sans exception, ceux qui n'upgradent pas leur version de FCKeditor s'exposent, maintenant que la faille est bien cernée, à un danger de hacking permanent !!!
Pensez que d'autres que nous peuvent maintenant trouver aussi la solution pour usurper l'upload de FCKeditor, alors soyez extrêmement prudent ...
Dernière chose, toute alarme et ou toute suspicion est bonne à nous reporter !
Nous portons la plus grande importance à la sécurité de Maximus et donc de la communauté, aussi un nouveau forum va être ouvert vous permettant de reporter tout doute et ou message d'alarme douteux en provenance de votre site, beaucoup d'alertes de sentinel sont des leurres, mais certaines d'entres elles peuvent nous faire découvrir des failles potentielles, ce qui est le cas d'une alarme remontée ce jour sur les forums ( rien d'alramant actuellement - mais une faille potentielle mérite le plus grand intérêt ).
Une participation accrue sur ce point serait la bienvenue de votre part, et aidant ainsi au maintien de la sécurité de nos projets communs :)
Merci à tous et à toutes de votre participation ...
Et que la sécurité reste notre meilleur allié :)

 



Signaler une erreur

Tags

Aucun tag associé

Partager ou s'abonner

  • Google
  • Yahoo
  • Netvibes
  • Wikio
  • Facebook
  • Diggit
  • Technorati
  • Delicious
  • Viadeo
  • Yoolink
  • Live
  • Myspace
  • Twitter
  • Scoopeo
  • Blogmarks

Commentaires

7 commentaires

1. Le jeudi 15 février 2007 à 14:16:49 par epsylon

faille remonte, faille corrige dans la journee. Max a suivre ... :-)

2. Le jeudi 15 février 2007 à 14:19:52 par Cyril

ah oui, là il ne faut pas rigoler, c'est tout de suite maintenant !! le reste peut attendre sans soucis :)

3. Le jeudi 15 février 2007 à 14:25:21 par guitscorps

Action Réaction :D Max a suivre :-) une pensée pour gribouille :(

4. Le jeudi 15 février 2007 à 15:22:32 par epsylon

comme quoi les failles serieuses sont corriges en 12 a 24h on sait faire la difference entre les vrais et les pseudo :-)

5. Le jeudi 15 février 2007 à 20:36:37 par ledigicode

Le support est aussi reactif qu'une mise à jour d'antivirus de kasp, En plus renommer votre config.php en toto.php et là c'est encore plus sécure

6. Le vendredi 16 février 2007 à 15:42:35 par gribouille

Merci encore à tous et pour la réactivité... y'a pas ! Quelle communauté ;-)

7. Le vendredi 16 février 2007 à 20:26:55 par epsylon

tu as raison le digicode mais tout est dans le wiki et les tutos et les sites et le forum, y a qu'a lire :-)

Sommet de page

URL du rétrolien: http://www.php-maximus.org/blog_retrolien_144.html

Aucun rétrolien

Calendrier

» Février 2012

lun mar mer jeu ven sam dim
    1 2 3 4 5
6 7 8 9 10 11 12
13 14 15 16 17 18 19
20 21 22 23 24 25 26
27 28 29        

Archives

Blogs ©
 
Maximus Autres projets Aide Contribuer Sites associés Publicités

Distroy Blogs Cache ~ Distroy Sessions ~ Partenaire hébergement professionnel www.hebeh.com, votre hébergement de qualité à bas prix.
Retrouvez PHP Maximus sur Facebook et sur Twitter.
Retrouvez des informations similaires grâce aux moteurs de recherche suivants:
 google google.com yahoo msn aol altavista mozbot biglotron mirago exalead voila lycos seek ask france ask monde france evasion apocalx vigoos doona globly envolk metafrance mamma alltheweb

[ Page générée en 0.1572 sec ] [ Vitesse PHP: 71% - SQL: 29% ] [ Requêtes SQL: 94 ] [ 667 pages vues la dernière heure ]
 Top Max Cache Off Copyright Mentions légales PHP Maximus CMS