Fork me on GitHub

Sortie de Xoops 2.0.13.1 et Xoops 2.2.2

200516
Août
  Vivi Versions 7642
Versions

Voici une traduction de la news postée par skalpa ICI, qui concerne la publication d'un patch de sécurité dans les branches 2.0.x et 2.2.x. Devant la recrudescence actuelle des hacks (c'est de tradition en été), nous vous conseillons de mettre à jour vos sites au plus vite vers l'une de ces deux dernières versions (voir ci-dessous nos conseils en terme de choix).

Nous avons récemment pris conscience d'un problème potentiel avec certain fichiers XOOPS pouvant révéler les chemins physiques d'un serveur lorsqu'on tente d'accéder directement à ces fichiers depuis le navigateur.

Ce problème existe dans les versions 2.0.13 (et précédentes) / 2.2.x et nous l'avons corrigé dans les fichiers du core pour les branches 2.0.13.x et 2.2.x. Nous recommandons vivement à tous les utilisateurs des versions 2.0.13 / 2.2.1 de mettre à jour leur site respectivement vers les versions 2.0.13.1 et 2.2.2 aussi rapidement que possible.

Merci de noter que certain modules sont modifiés dans le package 2.0.13.1 (LDLR: dans la série 2.0.X, le package core comprenait des modules core. Dans la branche 2.2.X, il n'y a plus de modules core, cf nos précédents articles) et que si vous utilisez de nouvelles versions de ces modules (NDLR par exemple cbb au lieu de newbb1, news 1.3.1.2 au lieu de news 1.1, etc.), vous ne devez pas écraser les fichiers du module avec ceux fournis dans cette distribution.

Un problème similaire peut provenir des fichiers de certain modules et nous encourageons vivement tous les développeurs de modules à verifier les fichiers destinés à être inclus dans d'autres fichiers. Ces fichiers pouvant révéler les chemins physiques du serveur, il est souhaitable de toujours placer ce bout de code au début de ces fichiers :

Citation :

if (!defined("XOOPS_ROOT_PATH")) {
die("XOOPS root path not defined");
}


skalpa.>



NdM : Les anglophones auront remarqué que j'ai pris quelques libertés dans la traduction de cette nouvelle mais c'est pour tenter d'être le plus clair possible.

NdM bis : Ce problème concerne toutes les versions de xoops actuelles (2.0.x et 2.2.x). Plus généralement il est suceptible de toucher tous les scripts que vous pouvez créer. Il est alors souhaitable de prendre de bonnes habitudes en suivant le conseil cité précédemment à moins que ne vous sachiez ce que vous faites.

NdM bis bis : Ce problème n'est pas extrèmement grave mais ils pourrait faciliter le travail certains pirates ayant pour objectif de hacker un site. Globalement il faut éviter un maximum de divulguer (volontairement ou pas) des informations sur votre système, y compris votre version de xoops (ou même de tel ou tel module).

Amicalement, Vivi.

NDLR : Par contre, XOOPS France vous conseille toujours de ne pas trop vous presser à migrer de la 2.0.x(2.0.13) à la 2.2, d'autres bugs continuant à être trouvés, et tous les modules basiques compatibles 2.2 n'étant pas encore disponibles à cette heure. Laissez à la communauté le temps d'avoir un peu d'expérience sur cette nouvelle version !




Liens de Téléchargement/Intructions de Mise à jour


- Effectuez une sauvegarde préalable de sécurité avant migration
- Téléchargez les fichiers du répertoire html (correspondant au package de migration adéquate) sur le serveur - c'est tout.

Téléchargez XOOPS 2.0.13.1 :
Version full XOOPS 2.0.13.1 (stable)
.zip| tarball

Patch XOOPS 2.0.13 vers 2.0.13.1
.zip| tarball

Patch XOOPS 2.0.12a vers 2.0.13.1
.zip |tarball

Patch XOOPS 2.0.10 vers 2.0.13.1 (utilisez celui-ci pour mettre à jour les versions 2.0.10, 2.0.11 et 2.0.12)
.zip|tarball

Téléchargez XOOPS 2.2.2 :
(Cette version connait des problèmes de stabilité et d'incompatibilité avec certaines modules)
XOOPS 2.2.2 full (YMMV, NDRL en français dans le texte grosso modo : "j'ai fait de mon mieux, donc à vos risques et périls, sous toute réserve")
.zip|tarball

Patch XOOPS 2.2.1 vers 2.2.2
.zip|tarball

Nous mettrons à jour les traductions asap, en période de congés nous avons du mal à suivre ! merci d'être compréhensifs. marco.

Liste des bugs corrigés dans la version 2.0.13.1 depuis la version 2.0.13 de XOOPS


============================
2005/08/15: Version 2.0.13.1
============================
- SECURITY: Fixed several path disclosure issues (Mithrandir/ajaxbr+Dave_l)


Liste des bugs corrigés dans la version 2.2.2 depuis la version 2.2.1 de XOOPS


============================
2005/08/15: Version 2.2.2
============================
- SECURITY: Fixed several path disclosure issues (Mithrandir/ajaxbr+Dave_l)
- Fixed bug #1253433 - Outbox to-link wrong (Mithrandir/Dave_l)
- Fixed bug #1256352 - insertConfigCategories (Mithrandir/Pnooka)
- Fixed bug #1255004 - malformed uri in class/theme.php (Mithrandir/Frankblack)
- Fixed bug #1252898 - SMTP, SMTPAuth Fsockopen error (Mithrandir/fatalsaint)
- Fixed wrong call to loginUser() with uname instead of loginname (Mithrandir/ef11cornell)
- Fixed bug #1249880 - Change Email function can't be disabled (Mithrandir/Dave_l)
- Added "font styles" to language files in xoopseditor/koivi (phppp)
- Added empty $text check for encoding conversion in languages/english/local.php (phppp)
- Removed language files other than English (phppp)

Note: 0.00 (0 votes) - Noter cet article -

Partager Twitter Partagez cette article sur GG+
Format imprimable Envoyer cet article à un ami
Les commentaires appartiennent à leurs auteurs. Nous ne sommes pas responsables de leur contenu.
Aspirant
Inscrit le: 02/04/2004
De: Little Belgium
Contributions: 44
JASONMC Posté le: 16/08/2005 19:50  Mis à jour: 16/08/2005 19:50
 Re: Sortie de Xoops 2.0.13.1 et Xoops 2.2.2
Si seulement j'avais été informé de cela plus tôt .

J'ai été victime d'un hacking cette nuit et probablement sur ces trous de sécurité .

Xoops accro
Inscrit le: 18/01/2004
De: Ma Caverne
Contributions: 2839
Marco Posté le: 16/08/2005 20:01  Mis à jour: 16/08/2005 20:01
 Re: Sortie de Xoops 2.0.13.1 et Xoops 2.2.2
heu, peu probable. Je pense plutôt aux modules ou à ton hébergeur...
marco
Aspirant
Inscrit le: 02/04/2004
De: Little Belgium
Contributions: 44
JASONMC Posté le: 16/08/2005 20:09  Mis à jour: 16/08/2005 20:09
 Re: Sortie de Xoops 2.0.13.1 et Xoops 2.2.2
Je vais faire un tri dans mes modules, car certains datent un peu et ne servent pas vraiment. J'ai besoin d'un bon update
Aspirant
Inscrit le: 04/02/2003
De: Toulouse, France
Contributions: 47
DaBoyz Posté le: 17/08/2005 18:44  Mis à jour: 17/08/2005 18:44
 Problème de session suite à la mise à jour ...
- impossible de valider (et juste valider) un message sur le forum CBB 1.14
- impossible de valider la mise à jour des droitzs d'un groupe

Je n'ai testé que cela mais je vais farfouiller plus en avant quand j'aurai un peu plus de temps ...
Xoops accro
Inscrit le: 18/01/2004
De: Ma Caverne
Contributions: 2839
Marco Posté le: 17/08/2005 23:11  Mis à jour: 17/08/2005 23:11
 Re: Problème de session suite à la mise à jour ...
@DaBoyz
tu parles de CBB sous xoops 2.0.13.1 ?
sinon il faut passer à CBB2.2 si tu es sous XOOPS 2.2.

marco

Remarque : plus ça va, plus nous vous recommandons TRES FORTEMENT de rester en 2.0.13.1.
Aspirant
Inscrit le: 04/02/2003
De: Toulouse, France
Contributions: 47
DaBoyz Posté le: 18/08/2005 08:42  Mis à jour: 18/08/2005 08:42
 Re: Problème de session suite à la mise à jour ...
@Marco

Je suis sous Xoops 2.0.13.1 avec CBB 1.14

Je ne comprends pas d'où cela vient ...
Newbie
Inscrit le: 27/03/2005
De:
Contributions: 12
djoloffman Posté le: 18/08/2005 10:48  Mis à jour: 18/08/2005 10:48
 Problème de blocs suite à la mise à jour ...
J'ai mis à jour de la version 2.0.9.2 à la 2.0.10 et puis boum.
Tous les Blocs personnalisés (HTML) n'apparaisent plus ! Pareil pour le module piCal.

Anybody knows why ?
Régulier
Inscrit le: 27/01/2005
De: Paris
Contributions: 292
kaaji Posté le: 19/08/2005 01:24  Mis à jour: 19/08/2005 01:24
 Re: Sortie de Xoops 2.0.13.1 et Xoops 2.2.2
Bon voilà, j'ai trouver un petit bug dans cette version de xopps 2.2

Voilà quand un utilisateur veut s'enregistrer il recoit le message de validation, seulement l'url qu'il donne n'est pas la bonne, enfin il rajoute http://

ex :

http://http://www.frxoops.org/vlbeigpbvmkebdab

Si quelqu'un connait la solution, je prends ^^
Newbie
Inscrit le: 20/05/2003
De:
Contributions: 12
Slasc Posté le: 19/08/2005 07:39  Mis à jour: 19/08/2005 07:41
 Re: Sortie de Xoops 2.0.13.1 et Xoops 2.2.2
Extrait d'un Post de Christian sur ce fil Re: Xoops 2.2 Finale est disponible...et alors ?

Citation :
Un petit oubli dans mon article, il concerne le lien d'activation d'inscription d'un nouveau membre, en effet celui ne fonctionne pas car il est incomplet.

Il faut modifier le fichier modules\profile\language\french\mail_template\register.tpl

A l'endroit où vous avez http://{X_UACTLINK}, il faut mettre {X_UACTLINK}


Et voilà... un peu de recherche suffit
Régulier
Inscrit le: 16/08/2004
De:
Contributions: 110
djsunn Posté le: 19/08/2005 10:18  Mis à jour: 19/08/2005 10:19
 Re: Problème de blocs suite à la mise à jour ...
Citation :
J'ai mis à jour de la version 2.0.9.2 à la 2.0.10 et puis boum.


pareil, un peu de recherche sur le site... Etonnant que des gens soient encore avec des 2.0.10!!
Xoops accro
Inscrit le: 18/01/2004
De: Ma Caverne
Contributions: 2839
Marco Posté le: 19/08/2005 10:44  Mis à jour: 19/08/2005 10:45
 Re: Problème de blocs suite à la mise à jour ...
de mémoire la 2.0.12 corrige cela.
appliquez les fichiers de la 2.0.13.1 au dessus de votre 2.0.10, puis refresh du module système, ça devrait rouler.
marco
Régulier
Inscrit le: 07/06/2005
De: 74 Haute Savoie (FRANCE)
Contributions: 141
FlippEric Posté le: 20/08/2005 10:32  Mis à jour: 20/08/2005 10:34
 Re: Sortie de Xoops 2.0.13.1 et Xoops 2.2.2
Salut à tous,

moi après avoir effectué cette MaJ (2.0.13.1), j'ai un soucis avec mes Parametrages. J'ai accès à tous les formulaires "Préférences du site" mais impossible de valider (sur aucun) ?! ...et j'ai droit a chaque fois à "Retour là où vous étiez..."
Je ne peux donc plus réouvrir l'accès à mon site, ni utiliser "Mise au point PHP"
Quelqu'un à une suggestion ?
Merci d'avance pour vos réponses
Aspirant
Inscrit le: 04/02/2003
De: Toulouse, France
Contributions: 47
DaBoyz Posté le: 20/08/2005 11:30  Mis à jour: 20/08/2005 11:30
 "Retour là où vous étiez..."
J'ai eu exactement le même problème. Voilà comment je l'ai résolu (même si je trouve la méthode peu "académique", elle a le mérite de fonctionner).

- J'ai refaits les mises à jour successives depuis le patch Xoops-2.0.9.2-to-2.0.10 (directement sur la version 2.0.13.1)
- Ensuite mise à jour du module système
- Recopie des fichiers du forum CBB 1.14 qui me posait soucis (directment sur ceux actuellement utilisé) => pendant les mises à jour le répertoire avait été renommé puisqu'il porte le même nom
- Re-mise à jour du module système ...

J'ai pas d'explication sur les causes ni la raison de la correction du problème mais ça a marché ...
Régulier
Inscrit le: 02/02/2005
De: Montrèal, Quèbec
Contributions: 128
AlternaRoc Posté le: 26/08/2005 08:41  Mis à jour: 26/08/2005 08:41
 Re: Sortie de Xoops 2.0.13.1 et Xoops 2.2.2
J'ai la version de xoops 2.2.2
Un problème avec le module mylinks...
Le nombre de hits reste toujours à 0
quelqu'un sait pourquoi??
Xoops accro
Inscrit le: 18/01/2004
De: Ma Caverne
Contributions: 2839
Marco Posté le: 26/08/2005 20:47  Mis à jour: 26/08/2005 20:47
 Re: Sortie de Xoops 2.0.13.1 et Xoops 2.2.2
Salut

Citation :

NDLR : Par contre, XOOPS France vous conseille toujours de ne pas trop vous presser à migrer de la 2.0.x(2.0.13) à la 2.2, d'autres bugs continuant à être trouvés, et tous les modules basiques compatibles 2.2 n'étant pas encore disponibles à cette heure. Laissez à la communauté le temps d'avoir un peu d'expérience sur cette nouvelle version !

parfois on fait des commentaires avisés !
marco
Newbie
Inscrit le: 28/06/2004
De: Hautmont, France (59)
Contributions: 10
zerocool59 Posté le: 29/08/2005 11:50  Mis à jour: 29/08/2005 11:50
 Re: Sortie de Xoops 2.0.13.1 et Xoops 2.2.2
A quand la version française de Xoops 2.2.2 ??
sinon très bon boulot pour le nouveau Xoops
Merci
Régulier
Inscrit le: 23/06/2004
De:
Contributions: 311
squale Posté le: 26/10/2005 21:41  Mis à jour: 26/10/2005 21:41
 Re: Sortie de Xoops 2.0.13.1 et Xoops 2.2.2
Les sous-sites comme décrit dans cet article devraient tourner sous 2.2 ou bien ça va coincer?

Zavez des infos là dessus?
Xoops accro
Inscrit le: 18/01/2004
De: Ma Caverne
Contributions: 2839
Marco Posté le: 26/10/2005 21:49  Mis à jour: 26/10/2005 21:49
 Re: Sortie de Xoops 2.0.13.1 et Xoops 2.2.2
oui, le hack a été mis à jour et existe déja pour la 2.2.X, dispo sur xoops.org
il ne devrait pas trop tarder à revenir (xoops.org), prends patience!
marco
Régulier
Inscrit le: 23/06/2004
De:
Contributions: 311
squale Posté le: 26/10/2005 23:01  Mis à jour: 26/10/2005 23:01
 Re: Sortie de Xoops 2.0.13.1 et Xoops 2.2.2
Genial :banane: :banane: :banane:

Merci Marco, je vais tenter de monter une nouvelle Vs en multisite pour voir ce que ça donne en 2.2
Régulier
Inscrit le: 23/06/2004
De:
Contributions: 311
squale Posté le: 28/10/2005 10:51  Mis à jour: 28/10/2005 10:51
 Re: Sortie de Xoops 2.0.13.1 et Xoops 2.2.2
N'y aurait il pas moyen de créer un forum dédié à la V2.2.x pour ne pas polluer les forums actuels et faciliter les recherches sur le sujet?

Ainsi il serait possible de facilement se rendre compte de l'évolution de la version et nous pourrions chacun remonter les modules qui passent dores & déja sur cette vs
Propulsé avec XOOPS | Graphisme adapté par Tatane, Grosdunord, Montuy337513

23 Personne(s) en ligne (1 Personne(s) connectée(s) sur Articles) | Utilisateur(s): 0 | Invité(s): 23 | Plus ...