<?xml version="1.0" encoding="utf-8"?><?xml-stylesheet title="XSL formatting" type="text/xsl" href="http://www.dotclear.net/blog/feed/rss2/xslt" ?><rss version="2.0"
  xmlns:dc="http://purl.org/dc/elements/1.1/"
  xmlns:wfw="http://wellformedweb.org/CommentAPI/"
  xmlns:content="http://purl.org/rss/1.0/modules/content/"
  xmlns:atom="http://www.w3.org/2005/Atom">
<channel>
  <title>Dotclear blog - Tag - dotclear:1</title>
  <link>http://www.dotclear.net/blog/</link>
  <atom:link href="http://www.dotclear.net/blog/feed/tag/dotclear%3A1/rss2" rel="self" type="application/rss+xml"/>
  <description></description>
  <language>fr</language>
  <pubDate>Thu, 09 Oct 2008 21:00:50 +0200</pubDate>
  <copyright>DotClear © 2003-2008</copyright>
  <docs>http://blogs.law.harvard.edu/tech/rss</docs>
  <generator>Dotclear</generator>
  
    
  <item>
    <title>Dotclear 1.2.8</title>
    <link>http://www.dotclear.net/blog/post/2008/04/18/Dotclear-128</link>
    <guid isPermaLink="false">urn:md5:93aa78cf363a584486c36b6cf32ebc73</guid>
    <pubDate>Fri, 18 Apr 2008 14:17:00 +0200</pubDate>
    <dc:creator>Olivier</dc:creator>
        <category>News</category>
        <category>dotclear:1</category><category>sécurité</category>    
    <description>    &lt;p&gt;C'est la semaine des mises à jour de sécurité. Il y a des moments comme ça. Dotclear 1.2.8 vient donc de sortir afin de régler un problème mineur concernant l'envoi de fichiers depuis le gestionnaire d'images.&lt;/p&gt;


&lt;p&gt;Une personne mal intentionnée peut envoyer un fichier PHP qui ressemble à une image (et passe donc le seul contrôle effectué) mais contenant du code PHP. Le problème a été corrigé en imposant une restriction aux extensions jpg, jpeg, gif, png, bmp et tiff pour ce qui concerne l'envoi d'images sur le blog.&lt;/p&gt;


&lt;p&gt;Sont particulièrement concernés tous ceux qui utilisent un blog Dotclear 1.2.x avec d'autres utilisateurs. Pour mettre à jour, vous pouvez &lt;a href=&quot;http://www.dotclear.net/download&quot;&gt;télécharger&lt;/a&gt; la dernière version et suivre la &lt;a href=&quot;http://doc.dotclear.net/1.2/admin/upgrade&quot;&gt;procédure habituelle de mise à jour&lt;/a&gt;. Vous pouvez également vous contenter de changer le fichier &lt;em&gt;ecrire/images.php&lt;/em&gt; par &lt;a href=&quot;https://svn.dotclear.net/1.0/branches/1.2.8-stable/ecrire/images.php&quot;&gt;celui-ci&lt;/a&gt;.&lt;/p&gt;


&lt;p&gt;Comme toujours, cette mise à jour est recommandée pour tout le monde :)&lt;/p&gt;


&lt;p&gt;PS: Pour Dotclear 2, &lt;a href=&quot;http://www.dotclear.net/blog/post/2008/04/18/Gestionnaire-de-media-et-types-de-fichiers&quot;&gt;quelques explications&lt;/a&gt; (et une nouvelle option).&lt;/p&gt;</description>
    
    
    
          <comments>http://www.dotclear.net/blog/post/2008/04/18/Dotclear-128#comment-form</comments>
      <wfw:comment>http://www.dotclear.net/blog/post/2008/04/18/Dotclear-128#comment-form</wfw:comment>
      <wfw:commentRss>http://www.dotclear.net/blog/feed/rss2/comments/781</wfw:commentRss>
      </item>
    
  <item>
    <title>Vieux motard - plugin de mise à jour 1.2.5 vers 1.2.6</title>
    <link>http://www.dotclear.net/blog/post/2007/05/27/Vieux-motard-plugin-de-mise-a-jour-125-vers-126</link>
    <guid isPermaLink="false">urn:md5:5f98339cb16a11c04361c9b1901dbda8</guid>
    <pubDate>Sun, 27 May 2007 06:58:00 +0200</pubDate>
    <dc:creator>Anne</dc:creator>
        <category>Dotclear</category>
        <category>Dotclear</category><category>dotclear:1</category><category>mise à jour</category><category>pour les nuls</category><category>que feriez-vous sans moi</category>    
    <description>    &lt;p&gt;En dessous de tout.&lt;/p&gt;


&lt;p&gt;&lt;a href=&quot;http://www.dotclear.net/log/post/2007/02/19/Nouvelles-recrues&quot;&gt;Huit membres dans la team&lt;/a&gt;, aucun pour penser à publier ici le plugin de mise à jour de la version 1.2.5 vers la &lt;a href=&quot;http://www.dotclear.net/log/post/2007/04/10/Dotclear-126&quot;&gt;version 1.2.6&lt;/a&gt;. Heureusement que je suis là !&lt;/p&gt;


&lt;p&gt;Cette fois-ci c'est &lt;a href=&quot;http://www.campingclairdelune.fr/&quot;&gt;Philippe&lt;/a&gt; qui s'est penché sur le sort des flemmards et des nuls pour nous permettre d'opérer sans souci le passage à la dernière version.&lt;/p&gt;


&lt;p&gt;&lt;strong&gt;Mise en œuvre :&lt;/strong&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Installer le plugin soit en utilisant l'url de l'installeur dans le panneau &lt;code&gt;Outils -&amp;gt; Gestionnaire des plugins&lt;/code&gt;, soit en téléchargeant l'archive, en la décompressant puis en l'envoyant dans le répertoire &lt;code&gt;/&amp;lt;ecrire&amp;gt;/tools&lt;/code&gt;.&lt;/li&gt;
&lt;li&gt;Retourner dans le panneau Outils, cliquer sur le lien du plugin-patch.&lt;/li&gt;
&lt;li&gt;Bravo ! Vous avez terminé ! C'est tellement rapide que vous devriez profiter du temps que vous avez devant vous pour &lt;a href=&quot;http://petit.dotclear.net/pages/2005/05/13/86-obligatoire-importante-et-incontournable-la-sauvegarde&quot;&gt;faire une petite sauvegarde&lt;/a&gt; tiens.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Installeur et archive en pièces jointes. Merci Philippe !&lt;/p&gt;</description>
    
          <enclosure url="http://www.dotclear.net/public/dotclear/plugin-patch126-0.9.pkg.gz"
      length="13129" type="application/x-gzip" />
          <enclosure url="http://www.dotclear.net/public/dotclear/plugin-patch126-0.9.tar.gz"
      length="9210" type="application/x-gzip" />
    
    
          <comments>http://www.dotclear.net/blog/post/2007/05/27/Vieux-motard-plugin-de-mise-a-jour-125-vers-126#comment-form</comments>
      <wfw:comment>http://www.dotclear.net/blog/post/2007/05/27/Vieux-motard-plugin-de-mise-a-jour-125-vers-126#comment-form</wfw:comment>
      <wfw:commentRss>http://www.dotclear.net/blog/feed/rss2/comments/545</wfw:commentRss>
      </item>
    
  <item>
    <title>plugin de mise-à-jour vers Dotclear 1.2.5</title>
    <link>http://www.dotclear.net/blog/post/2006/06/07/plugin-de-mise-a-jour-vers-Dotclear-125</link>
    <guid isPermaLink="false">urn:md5:bf7ff254249ea12de41aebe171be79e2</guid>
    <pubDate>Wed, 07 Jun 2006 12:04:00 +0000</pubDate>
    <dc:creator>xave</dc:creator>
        <category>Dotclear</category><category>dotclear:1</category><category>mise à jour</category><category>pour les nuls</category><category>saucisse</category><category>vulnérabilité</category>    
    <description>    &lt;p&gt;Bonjour m'sieurs-dames !&lt;/p&gt;


&lt;p&gt;Je ne m'en étais pas trop inquiété, la mise-à-jour me semblant facile, mais il semblerait qu'il y ait une demande pour un plugin de mise-à-jour comme la dernière fois, alors je vous ai bricolé ça vite fait. La prochaine fois j'essaierai de prévoir (ici, ça a été un peu précipité, vu qu'un cracker à la petite semaine n'a rien trouvé de meiux que de publier une faille de sécurité sans nous prévenir.)&lt;/p&gt;


&lt;p&gt;Alors voici le plugin, il n'a pas été plus testé que ça (chez moi, ça marche :) ) mais devrait fonctionner comme la fois précédente. Notez qu'il demande une version 1.2.4 pour effectuer la mise-à-jour, mais qu'il appliquera également le patch de sécurité (et seulement celui-ci) sur des versions plus anciennes.&lt;/p&gt;</description>
    
          <enclosure url="http://www.dotclear.net/public/dotclear/plugin-patch125.pkg.gz"
      length="15251" type="application/x-gzip" />
          <enclosure url="http://www.dotclear.net/public/dotclear/plugin-patch125.tar.gz"
      length="10668" type="application/x-gzip" />
    
    
          <comments>http://www.dotclear.net/blog/post/2006/06/07/plugin-de-mise-a-jour-vers-Dotclear-125#comment-form</comments>
      <wfw:comment>http://www.dotclear.net/blog/post/2006/06/07/plugin-de-mise-a-jour-vers-Dotclear-125#comment-form</wfw:comment>
      <wfw:commentRss>http://www.dotclear.net/blog/feed/rss2/comments/48</wfw:commentRss>
      </item>
    
  <item>
    <title>Mise à jour de sécurité 1.2.5</title>
    <link>http://www.dotclear.net/blog/post/2006/06/06/Mise-a-jour-de-securite-125</link>
    <guid isPermaLink="false">urn:md5:b19260be920560db4a44a0e69329199e</guid>
    <pubDate>Tue, 06 Jun 2006 06:52:00 +0000</pubDate>
    <dc:creator>Anne</dc:creator>
        <category>Dotclear</category><category>dotclear:1</category><category>mise à jour</category>    
    <description>    &lt;p&gt;Olivier l'a &lt;a href=&quot;http://www.dotclear.net/forum/viewtopic.php?id=18707#p97584&quot;&gt;annoncé sur le forum&lt;/a&gt;, une version 1.2.5 corrigeant une faille de sécurité est disponible et vivement recommandée :&lt;/p&gt;


&lt;blockquote&gt;&lt;p&gt;DotClear passe en version 1.2.5 pour corriger une faille de sécurité divulguée hier. La faille est exploitable dans le cas d'un serveur configuré avec le paramètre &amp;quot;register_globals&amp;quot; et &amp;quot;allow_url_fopen&amp;quot; à &amp;quot;on&amp;quot;. Dans ce cas, il est possible d'appeler un fichier particulier de dotclear et de l'utiliser pour inclure un fichier d'un autre serveur. Si vous avez suffisament d'imagination vous savez ce qu'il est possible de faire de ça.&lt;/p&gt;&lt;/blockquote&gt;


&lt;blockquote&gt;&lt;p&gt;La mise à jour est vivement recommandée. Vous pouvez également ne changer que le fichier inc/magic_strip.php, c'est suffisant et fonctionne même sur les plus vieilles installations de DotClear.&lt;/p&gt;&lt;/blockquote&gt;


&lt;blockquote&gt;&lt;p&gt;L'exploit ayant été révélé avant de nous prévenir, je ne citerai ni ne remercierai cette personne dont le comportement est simplement imbécile vis à vis de tous les utilisateurs.&lt;/p&gt;&lt;/blockquote&gt;


&lt;blockquote&gt;&lt;p&gt;Bonne mise à jour :)&lt;/p&gt;&lt;/blockquote&gt;


&lt;p&gt;Si vous ne souhaitez pas faire une mise à jour complète pour le moment mais seulement corriger la faille :&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Téléchargez le fichier en pièce jointe &lt;code&gt;magic_strip.php.txt&lt;/code&gt; a renommer en enlevant &lt;code&gt;.txt&lt;/code&gt; et à placer dans le répertoire &lt;code&gt;inc/&lt;/code&gt; à la place du fichier existant.&lt;/li&gt;
&lt;/ul&gt;</description>
    
          <enclosure url="http://www.dotclear.net/public/dotclear/magic_strip.php.txt"
      length="2330" type="text/plain" />
    
    
          <comments>http://www.dotclear.net/blog/post/2006/06/06/Mise-a-jour-de-securite-125#comment-form</comments>
      <wfw:comment>http://www.dotclear.net/blog/post/2006/06/06/Mise-a-jour-de-securite-125#comment-form</wfw:comment>
      <wfw:commentRss>http://www.dotclear.net/blog/feed/rss2/comments/47</wfw:commentRss>
      </item>
    
  <item>
    <title>Important : faille de sécurité potentielle dans DotClear 1.2.x</title>
    <link>http://www.dotclear.net/blog/post/2006/06/05/Important-%3A-faille-de-securite-potentielle-dans-DotClear-12x</link>
    <guid isPermaLink="false">urn:md5:888698aaea2b0cae10c117d525ad9e3f</guid>
    <pubDate>Mon, 05 Jun 2006 04:12:00 +0000</pubDate>
    <dc:creator>Pep</dc:creator>
        <category>annonce</category><category>Dotclear</category><category>dotclear:1</category><category>sécurité</category><category>vulnérabilité</category>    
    <description>    &lt;p&gt;Une faille de sécurité concernant DotClear 1.2.x (toutes versions) a été annoncée.&lt;br /&gt;
Elle n'impacterait &lt;strong&gt;que les installations sur des hébergements en PHP5&lt;/strong&gt; (et selon les configurations).&lt;/p&gt;


&lt;p&gt;En attendant que ce fait soit sérieusement vérifié, je vous invite à suivre la recommandation suivante :&lt;/p&gt;


&lt;blockquote&gt;&lt;p&gt;Dans le répertoire &lt;strong&gt;layout/&lt;/strong&gt; de votre installation dotclear, créez un fichier &lt;strong&gt;.htaccess&lt;/strong&gt; contenant :&lt;/p&gt;
&lt;p&gt;
&lt;code&gt;Deny from all&lt;/code&gt;&lt;/p&gt;&lt;/blockquote&gt;


&lt;p&gt;Je pense que cela devrait être suffisant.&lt;/p&gt;



&lt;p&gt;&lt;em&gt;PS : Cette annonce a également été publiée sur le &lt;a href=&quot;http://www.dotclear.net/forum/&quot;&gt;forum de DotClear&lt;/a&gt;.&lt;/em&gt;&lt;/p&gt;</description>
    
    
    
          <comments>http://www.dotclear.net/blog/post/2006/06/05/Important-%3A-faille-de-securite-potentielle-dans-DotClear-12x#comment-form</comments>
      <wfw:comment>http://www.dotclear.net/blog/post/2006/06/05/Important-%3A-faille-de-securite-potentielle-dans-DotClear-12x#comment-form</wfw:comment>
      <wfw:commentRss>http://www.dotclear.net/blog/feed/rss2/comments/46</wfw:commentRss>
      </item>
    
</channel>
</rss>