Dotclear

2007 juil. 10

Annonces de failles de sécurité

Andy Warhol a dit Dans le futur : tout le monde aura son quart d'heure de célébrité. Il vous sera peut-être venu à l'oreille que quelqu'un essaie actuellement d'avoir le sien en faisant du bruit autour de failles de sécurité qu'il aurait découvertes dans Dotclear.

Ces failles existent et seront corrigées dès que possible. Cependant, afin de faire ça correctement, nous n'allons pas sortir de correctif dans l'urgence. Si le monsieur en question avait été poli et responsable, il nous aurait prévenus et nous aurions pu sortir le correctif dans la sérénité. Il a préféré faire du bruit et se rendre intéressant et, ce faisant, faire prendre des risques à tous les utilisateurs.

En attendant, pour ceux qui ne l'auraient pas encore fait, il est très facile de se prémunir contre les problèmes en question : il suffit que l'adresse de l'administration de votre blog soit privée et non standard, ce qui est possible et recommandé depuis longtemps :

  • Dans Dotclear 1.2.x, vous devez renommer le répertoire /ecrire, puis renseigner ce changement en modifiant la constante DC_ECRIRE au début du fichier inc/prepend.php (ainsi que dans install/prepend.php si vous renommez le répertoire avant l'installation de votre Dotclear.)
  • Dans Dotclear 2, c'est encore plus facile puisqu'il vous suffit de renommer le répertoire.

Un peu de discipline vous aidera ensuite à être complètement à l'abri :

  • Gardez ce renommage secret : Avoir en façade un lien vers votre adresse d'administration est une très mauvaise idée. Méfiez vous aussi de l'un ou l'autre plugin mal écrit qui divulgue l'information à votre insu.
  • Ne cliquez sur aucun lien pointant vers l'extérieur depuis votre interface d'aministration (liens vers les sites de vos commentateurs par exemple.)
  • Usez et abusez du bouton Déconnexion quand vous avez terminé d'écrire vos posts.

Alors à vos clients FTP, et vous serez en un rien de temps à l'abri des script-kiddies.

(Les commentaires sont faits pour commenter. Si vous voulez discuter du problème, rendez-vous sur le forum.)

2007 mai 27

Vieux motard - plugin de mise à jour 1.2.5 vers 1.2.6

En dessous de tout.

Huit membres dans la team, aucun pour penser à publier ici le plugin de mise à jour de la version 1.2.5 vers la version 1.2.6. Heureusement que je suis là !

Cette fois-ci c'est Philippe qui s'est penché sur le sort des flemmards et des nuls pour nous permettre d'opérer sans souci le passage à la dernière version.

Mise en œuvre :

  • Installer le plugin soit en utilisant l'url de l'installeur dans le panneau Outils -> Gestionnaire des plugins, soit en téléchargeant l'archive, en la décompressant puis en l'envoyant dans le répertoire /<ecrire>/tools.
  • Retourner dans le panneau Outils, cliquer sur le lien du plugin-patch.
  • Bravo ! Vous avez terminé ! C'est tellement rapide que vous devriez profiter du temps que vous avez devant vous pour faire une petite sauvegarde tiens.

Installeur et archive en pièces jointes. Merci Philippe !

2007 avr. 10

Dotclear 1.2.6

Cette nouvelle version de Dotclear 1.2 corrige une faille de sécurité mineure qui ne touche que l'interface d'administration. La mise à jour est comme toujours recommandée.

Notez également que des patchs sont désormais disponibles.

2007 fév. 19

Dotclear 2 beta 6

Afin de terminer la journée en beauté, voici Dotclear 2.0 beta 6, avec, entre autre un nouveau filtre antispam.

Lire la suite...

Nouvelles recrues

C'est avec un immense plaisir que l'équipe Dotclear accueille deux nouveaux membres : Franck et Philippe. Ça ne sera pas une surprise pour les utilisateurs de Dotclear, qui savent à quel point l'un et l'autre contribuent activement au projet, via la modération et l'aide sur le forum, des plugins, une galerie des thèmes.

L'équipe s'est créée il y a un peu plus de deux ans, le 7 février 2005. Son mot d'ordre était « placer les utilisateurs au centre du projet ». Le travail de l'un comme de l'autre renforce encore un peu cet objectif.

Pour l'instant, ils sont contents. Nous comptons sur vous pour ne pas leur dire que la carte de visite s'accompagne d'une jolie somme de travail en plus. Ben ui, faut bien qu'on se repose un peu nous autres...

Rumeur de faille de sécurité sur Dotclear 1.2.5

Depuis samedi, un message sur bugtrack indique une faille éventuelle sur Dotclear 1.2.5, avec un lien vers un exploit. Bien sûr l'auteur du message en question n'a pas jugé utile de nous prévenir.

Après examen, nous avons constaté :

  • Il n'y a pas de script d'exploit à la page indiqué dans le message
  • La prétendue faille n'en est pas une. Dans le pire des cas elle provoque une bête erreur (c'est moche mais ça ne fait pas mal.)

En tout état de cause, il n'y a pas lieu de s'inquiéter. Nous pouvons bien sûr nous tromper auquel cas, nous publierons immédiatement le correctif nécessaire.

Merci aux utilisateurs qui nous ont signalé le message.

2007 janv. 11

Dotclear 2 beta 5.4

Ce n'était pas prévu, la beta 4 devait être la dernière mais finalement, un dernier ballon d'essai n'est pas une mauvaise chose. La beta 4 avait introduit une incompatibilité avec PHP 5.0 qui a été supprimée il y a quelques jours. C'est la principale raison de cette sortie.

Edit: Une mise à jour en beta 5.4 corrige quelques bugs et améliore les performances.

Lire la suite...

2006 déc. 26

Dotclear 2 beta 4 et documentation

Le Père Noël dans sa précipitation avait oublié quelques paquets dans sa hotte. Fort heureusement, nous lui avons couru après pour les récupérer afin de les mettre au pied du sapin avec un peu de retard. Au menu nous avons un Dotclear 2 beta 4 tout neuf et une superbe documentation rédigée par une équipe dévouée et corvéable à merci.

Lire la suite...

2006 nov. 7

Liste des utilisateurs, le retour

La liste des utilisateurs de Dotclear avait disparu depuis quelques mois, faute de pouvoir la maintenir régulièrement et sérieusement. La voici de retour sous une autre forme et avec fil RSS s'il vous plaît !

Lire la suite...

2006 nov. 5

Dotclear 2 beta 3.1

Les vacances sont terminées, Dotclear 2 beta 3 est disponible. Il s'agit sans doute de la dernière beta avant la sortie de la version définitive. Comme toujours, vous installez une version beta en connaissance de cause et êtes invités à rapporter tout ce qui ressemble à un bug.

Mise à jour importante : Suite à quelques bugs rencontrés dans la beta 3, une beta 3.1 est sortie, merci de mettre à jour vos versions.

Lire la suite...

2006 nov. 3

Bienvenue au benjamin du forum !

Il y a fort à parier qu'Echelle49, 10 ans, 8137e inscrit sur le forum, va conserver son titre de benjamin pendant un bon moment.

Bienvenue à toi Echelle49, ! Et t'inquiète, on surveille celui qui fait le programe (et qui) se fache parfois si on dit des bêtises !

2006 août 31

PostgreSQL sur les pages perso de Free.fr

Depuis hier, les utilisateurs des pages perso de Free.fr peuvent choisir entre MySQL ou PostgreSQL comme base de données. C'est une excellente nouvelle, puisque Dotclear 2 peut désormais être installé dans les meilleures conditions qui soient, avec une base de données performante et fiable.

Dotclear 2 est un peu un pari. Le support impératif de PHP 5, une base de données vraiment relationnelle, des modules PHP obligatoires, etc. Ce choix était risqué, générateur de frustration pour ceux qui ne peuvent pas installer Dotlcear 2 mais très confortable pour ce qui concerne le développement et les performances. Il fallait trouver un équilibre et, en regard des fonctionnalités de l'ensemble, on y est plus ou moins parvenu.

Depuis la sortie, de nombreux hébergeurs ont suivi, ont mis à jour leur version de PHP, installé les modules nécessaires, ce fut une surprise que certains comme Free.fr réagissent aussi vite et une très bonne nouvelle pour vous, utilisateurs. Qu'un logiciel soit capable de faire changer un peu les choses chez hébergeurs est aussi une immense surprise, c'est un pouvoir dont nous devons nous montrer digne et dont nous ne pouvons abuser.

Au nom de tous les utilisateurs de Dotclear, merci Yohan :)

2006 août 9

DotClear 2 beta 2

DotClear 2 beta 2 est disponible. Tout comme la première beta, celle-ci n'est pas spécialement conseillée en production mais vous pouvez jouer avec nous à la chasse aux bugs.

Lire la suite...

2006 juil. 29

Lancement du site de Dotclear 2

La version 2.0 beta 2 de Dotclear est proche et devrait sortir d'ici un jour ou deux. En attendant, le tant promis site traitant de Dotclear 2 est en ligne sur dev.dotclear.net.

Vous y trouverez le début de la documentation utilisateur et les versions téléchargeables de Dotclear 2. Très bientôt les documentations pour créer des thèmes et des plugins.

Bonne lecture et pensez à remercier l'équipe :)

2006 juil. 25

Un nouveau blog et un planet dotclear

On y pensait depuis longtemps, changer quelques petites choses en terme de communication. La transformation du poussif "devlog" en vrai blog de l'équipe et l'ouverture d'un planet couvrant dotclear sont un début de commencement.

Lire la suite...

- page 5 de 7 -

Sites map