<?xml version="1.0" encoding="utf-8"?><?xml-stylesheet title="XSL formatting" type="text/xsl" href="http://www.dotclear.net/blog/feed/rss2/xslt" ?><rss version="2.0"
  xmlns:dc="http://purl.org/dc/elements/1.1/"
  xmlns:wfw="http://wellformedweb.org/CommentAPI/"
  xmlns:content="http://purl.org/rss/1.0/modules/content/"
  xmlns:atom="http://www.w3.org/2005/Atom">
<channel>
  <title>Dotclear blog - Tag - sécurité</title>
  <link>http://www.dotclear.net/blog/</link>
  <atom:link href="http://www.dotclear.net/blog/feed/tag/s%C3%A9curit%C3%A9/rss2" rel="self" type="application/rss+xml"/>
  <description></description>
  <language>fr</language>
  <pubDate>Mon, 13 Oct 2008 06:13:20 +0200</pubDate>
  <copyright>DotClear © 2003-2008</copyright>
  <docs>http://blogs.law.harvard.edu/tech/rss</docs>
  <generator>Dotclear</generator>
  
    
  <item>
    <title>Dotclear 1.2.8</title>
    <link>http://www.dotclear.net/blog/post/2008/04/18/Dotclear-128</link>
    <guid isPermaLink="false">urn:md5:93aa78cf363a584486c36b6cf32ebc73</guid>
    <pubDate>Fri, 18 Apr 2008 14:17:00 +0200</pubDate>
    <dc:creator>Olivier</dc:creator>
        <category>News</category>
        <category>dotclear:1</category><category>sécurité</category>    
    <description>    &lt;p&gt;C'est la semaine des mises à jour de sécurité. Il y a des moments comme ça. Dotclear 1.2.8 vient donc de sortir afin de régler un problème mineur concernant l'envoi de fichiers depuis le gestionnaire d'images.&lt;/p&gt;


&lt;p&gt;Une personne mal intentionnée peut envoyer un fichier PHP qui ressemble à une image (et passe donc le seul contrôle effectué) mais contenant du code PHP. Le problème a été corrigé en imposant une restriction aux extensions jpg, jpeg, gif, png, bmp et tiff pour ce qui concerne l'envoi d'images sur le blog.&lt;/p&gt;


&lt;p&gt;Sont particulièrement concernés tous ceux qui utilisent un blog Dotclear 1.2.x avec d'autres utilisateurs. Pour mettre à jour, vous pouvez &lt;a href=&quot;http://www.dotclear.net/download&quot;&gt;télécharger&lt;/a&gt; la dernière version et suivre la &lt;a href=&quot;http://doc.dotclear.net/1.2/admin/upgrade&quot;&gt;procédure habituelle de mise à jour&lt;/a&gt;. Vous pouvez également vous contenter de changer le fichier &lt;em&gt;ecrire/images.php&lt;/em&gt; par &lt;a href=&quot;https://svn.dotclear.net/1.0/branches/1.2.8-stable/ecrire/images.php&quot;&gt;celui-ci&lt;/a&gt;.&lt;/p&gt;


&lt;p&gt;Comme toujours, cette mise à jour est recommandée pour tout le monde :)&lt;/p&gt;


&lt;p&gt;PS: Pour Dotclear 2, &lt;a href=&quot;http://www.dotclear.net/blog/post/2008/04/18/Gestionnaire-de-media-et-types-de-fichiers&quot;&gt;quelques explications&lt;/a&gt; (et une nouvelle option).&lt;/p&gt;</description>
    
    
    
          <comments>http://www.dotclear.net/blog/post/2008/04/18/Dotclear-128#comment-form</comments>
      <wfw:comment>http://www.dotclear.net/blog/post/2008/04/18/Dotclear-128#comment-form</wfw:comment>
      <wfw:commentRss>http://www.dotclear.net/blog/feed/rss2/comments/781</wfw:commentRss>
      </item>
    
  <item>
    <title>Dotclear 2.0 beta 7.0.1</title>
    <link>http://www.dotclear.net/blog/post/2008/04/17/Dotclear-20-beta-701</link>
    <guid isPermaLink="false">urn:md5:56531009dd4765abbb2cd48152307b77</guid>
    <pubDate>Thu, 17 Apr 2008 12:04:00 +0200</pubDate>
    <dc:creator>Olivier</dc:creator>
        <category>News</category>
        <category>dotclear:2</category><category>sécurité</category>    
    <description>    &lt;p&gt;Une nouvelle version de Dotclear 2, la beta 7.0.1, vient corriger un problème de sécurité pas très grave mais quand même bien présent. Les changements intervenus depuis la beta 7 et maintenant ont fait qu'il était préférable de sortir un beta 7.0.1 n'incluant que les modifications apportées pour corriger le problème. La mise à jour de votre Dotclear sera donc des plus simples.&lt;/p&gt;


&lt;p&gt;Le problème réside dans le chargement des fichiers de langue qui pouvait être contourné afin d'inclure un fichier se trouvant ailleurs que dans les répertoires de localisation. Ce problème concerne donc principalement les hébergeurs de blogs à qui je conseille vivement de procéder à la mise à jour en beta 7.0.1.&lt;/p&gt;


&lt;p&gt;Merci à Sacha d'avoir trouvé et signalé le problème.&lt;/p&gt;


&lt;p&gt;Pour ceux qui mettent à jour avec subversion ou en utilisant les &lt;a href=&quot;http://download.dotclear.net/nightly/&quot;&gt;nightly builds&lt;/a&gt;, vous serez tranquilles à partir de la révision 1696.&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&quot;http://www.dotclear.net/download&quot;&gt;Téléchargez Dotclear 2.0 beta 7.0.1&lt;/a&gt;&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;Pensez à lire les instructions d'&lt;a href=&quot;http://doc.dotclear.net/2.0/admin/install&quot;&gt;installation&lt;/a&gt; et/ou de &lt;a href=&quot;http://doc.dotclear.net/2.0/admin/upgrade&quot;&gt;mise à jour&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Note: un patch pour passer de la beta 7 (et uniquement cette version) à la beta 7.0.1 est disponible dans les &lt;a href=&quot;http://download.dotclear.net/patches/&quot;&gt;patchs&lt;/a&gt;. Si vous ne comprenez pas ce qui est écrit sous la liste des fichiers, utilisez la procédure de mise à jour classique.&lt;/p&gt;</description>
    
    
    
          <comments>http://www.dotclear.net/blog/post/2008/04/17/Dotclear-20-beta-701#comment-form</comments>
      <wfw:comment>http://www.dotclear.net/blog/post/2008/04/17/Dotclear-20-beta-701#comment-form</wfw:comment>
      <wfw:commentRss>http://www.dotclear.net/blog/feed/rss2/comments/780</wfw:commentRss>
      </item>
    
  <item>
    <title>Important : faille de sécurité potentielle dans DotClear 1.2.x</title>
    <link>http://www.dotclear.net/blog/post/2006/06/05/Important-%3A-faille-de-securite-potentielle-dans-DotClear-12x</link>
    <guid isPermaLink="false">urn:md5:888698aaea2b0cae10c117d525ad9e3f</guid>
    <pubDate>Mon, 05 Jun 2006 04:12:00 +0000</pubDate>
    <dc:creator>Pep</dc:creator>
        <category>annonce</category><category>Dotclear</category><category>dotclear:1</category><category>sécurité</category><category>vulnérabilité</category>    
    <description>    &lt;p&gt;Une faille de sécurité concernant DotClear 1.2.x (toutes versions) a été annoncée.&lt;br /&gt;
Elle n'impacterait &lt;strong&gt;que les installations sur des hébergements en PHP5&lt;/strong&gt; (et selon les configurations).&lt;/p&gt;


&lt;p&gt;En attendant que ce fait soit sérieusement vérifié, je vous invite à suivre la recommandation suivante :&lt;/p&gt;


&lt;blockquote&gt;&lt;p&gt;Dans le répertoire &lt;strong&gt;layout/&lt;/strong&gt; de votre installation dotclear, créez un fichier &lt;strong&gt;.htaccess&lt;/strong&gt; contenant :&lt;/p&gt;
&lt;p&gt;
&lt;code&gt;Deny from all&lt;/code&gt;&lt;/p&gt;&lt;/blockquote&gt;


&lt;p&gt;Je pense que cela devrait être suffisant.&lt;/p&gt;



&lt;p&gt;&lt;em&gt;PS : Cette annonce a également été publiée sur le &lt;a href=&quot;http://www.dotclear.net/forum/&quot;&gt;forum de DotClear&lt;/a&gt;.&lt;/em&gt;&lt;/p&gt;</description>
    
    
    
          <comments>http://www.dotclear.net/blog/post/2006/06/05/Important-%3A-faille-de-securite-potentielle-dans-DotClear-12x#comment-form</comments>
      <wfw:comment>http://www.dotclear.net/blog/post/2006/06/05/Important-%3A-faille-de-securite-potentielle-dans-DotClear-12x#comment-form</wfw:comment>
      <wfw:commentRss>http://www.dotclear.net/blog/feed/rss2/comments/46</wfw:commentRss>
      </item>
    
</channel>
</rss>