![]() |
CERTA Centre d'Expertise Gouvernemental de |
![]() |
|
Affaire suivie par : CERTA Objet : Bulletin d'actualité
2006-23
Gestion du documentUne gestion de version détaillée se trouve à la fin de ce document. Le bulletin d'actualité est disponible dans son intégralité et au format PDF à l'adresse suivante : http://www.certa.ssi.gouv.fr/site/CERTA-2006-ACT-023.pdf Un extrait du bulletin, ne reprenant que les articles de la semaine, se trouve en HTML à l'adresse suivante : http://www.certa.ssi.gouv.fr/site/CERTA-2006-ACT-023/ 1 Activité en cours1.1 Incidents traités par le CERTALe CERTA a traité un cas de défiguration qui semble liée à l'exploitation d'un compte sous fullxml (logiciel de gestion de contenus). Il s'agit pour nous du premier incident traité pour ce logiciel. Nous n'avons pas connaissance de vulnérabilité particulière récente affectant de ce produit. Recommandations :En l'absence d'informations complémentaires concernant cet incident, nous invitons tous les administrateurs de fullxml à lire leurs journaux, à surveiller ces serveurs et à nous contacter en cas d'incident. 2 Nouvelle version de phpBBLa version 2.0.21 de phpBB est disponible. Cette nouvelle version ne corrige pas vraiment de problèmes de sécurité et c'est la raison pour laquelle le CERTA n'a pas émis d'avis. Le seul point de sécurité indiqué dans cette mise à jour est une amélioration du filtrage dans le choix de la langue. Nous n'avons aucune idée de l'importance de ce correctif de sécurité. La liste des modifications apportées par cette mise à jour est disponible à l'adresse suivante : http://www.phpbb.com/phpBB/viewtopic.php?f=14&t=397315 3 Correctif pour ClarolineUn correctif de sécurité pour la version 1.7.6 de Claroline a été publié cette semaine (voir CERTA-2006-AVI-228). Celui-ci corrige des vulnérabilités de type php include trivialement exploitables. Il est très important de veiller à ce que les serveurs Claroline soient en version 1.7.6 avec le patch 17601 appliqué. A noter que Dokeos, qui a de très nombreux fichiers en commun avec Claroline, n'est pas affecté par les vulnérabilités corrigées dans la version 1.7.6 et dans le patch 17601 de Claroline (les fichiers modifiés dans la nouvelle version de Claroline n'existent pas dans Dokeos). 4 Rappel des avis et mises à jour émisDurant la période du 02 au 08 juin 2006, le CERTA a émis les avis suivants :
Pendant cette même période, les mises à jour suivantes ont été publiées :
Gestion détaillée du document
CERTA 2012-01-04 |
![]() |
||||||||||||||||||||||||||||
|
|||||||||||||||||||||||||||||||