Aug 08, 2008, 01:32 PM *
Welcome, Guest. Please login or register.
Did you miss your activation email?

Login with username, password and session length
modxcms.com web
  MODxCMS.com   Forums   Help Login Register  
News:Donate to MODx: Donations
Pages: [1]   Go Down
  Print  
Author Topic: [Obsolete] !! Patch sécurité MODx 0.9.x !! (MODx 0.9.2.2)  (Read 4529 times)
0 Members and 1 Guest are viewing this topic.
davidm
Moderator
*
Posts: 6,526


The best way to predict the future is to invent it


WWW
« on: Nov 06, 2006, 03:44 PM »

Obsolete : Au minimum, votre install de MODx devrait être mise à jour en 0.9.5 à l'heure ou je vous parle (mars 2007)

!! Attention à tous ceux qui utilisent MODx 0.9.2.1 ou inférieur !!

La version 0.9.2.2 est une mise à jour importante de sécurité qui est issue des améliorations apportées à la 0.9.5 et qui permet de sécuriser MODx contre des vulnérabilités XSS.

Ceux qui utilisent MODx 0.9.2.1 peuvent se contenter de télécharger le patch de sécurité

Les autres (0.9.x) doivent télécharger l'archive complète de MODx 0.9.2.2

Pour la version Free de MODx : merci de télécharger la version modifiée du patch 0.9.2.2. Pour ceux qui font une nouvelle install, merci d'installer d'abord la 0.9.2.1 modifiée pour Free PUIS le patch.


Annonce originale : http://modxcms.com/forums/index.php/topic,8726.0.html
« Last Edit: Mar 28, 2007, 07:40 AM by davidm » Logged

blog.nodeo.net : Pour un web libre, moderne et ouvert! :: | ! Nouveau ! Les forums modxcms.fr : Participez à l'élaboration du site MODx francophone ! ! Nouveau ! :.

MODx est l'outil idéal pour les developpeurs et webdesigners qui cherchent un framework de gestion de contenu hautement flexible et performant, tout en étant simple d'accès pour les utilisateurs finaux.

Config : Apache 2.2.8 - MySQL 5.0.45 - PHP 5.2.5 | Debian 4.0 (Etch)

Réalisations sous MODx : nodeo.net | gican.asso.fr | michelez-notaires.com | amadom.gerondicap.com | sworld.com | soleil.info
 et 3 autres en cours de réalisation Smiley
chucky
Full Member
***
Posts: 147



WWW
« Reply #1 on: Nov 07, 2006, 10:32 AM »

c'est uniquement le correctif que t'avais filé dans le post just en dessous ? ou ca fixe ossi d'autres problèmes ?
merci
Logged

i'm not a native english speaker, sorry if there are any mistakes ! Smiley

Pikkitux.com Website about Ubuntu Linux, Website Creation, and many other how-tos, tips and tricks ... ( French Language, and of course Modx Powered ! )
davidm
Moderator
*
Posts: 6,526


The best way to predict the future is to invent it


WWW
« Reply #2 on: Nov 07, 2006, 10:56 AM »

Non ça fixe aussi toutes les failles potentielles de nature similaire (lié à register_globals On).
Logged

blog.nodeo.net : Pour un web libre, moderne et ouvert! :: | ! Nouveau ! Les forums modxcms.fr : Participez à l'élaboration du site MODx francophone ! ! Nouveau ! :.

MODx est l'outil idéal pour les developpeurs et webdesigners qui cherchent un framework de gestion de contenu hautement flexible et performant, tout en étant simple d'accès pour les utilisateurs finaux.

Config : Apache 2.2.8 - MySQL 5.0.45 - PHP 5.2.5 | Debian 4.0 (Etch)

Réalisations sous MODx : nodeo.net | gican.asso.fr | michelez-notaires.com | amadom.gerondicap.com | sworld.com | soleil.info
 et 3 autres en cours de réalisation Smiley
Stéphanie
Jr. Member
*
Posts: 15



« Reply #3 on: Nov 07, 2006, 11:10 AM »

Bonjour

J'utilise la version 0.9.2.1 et j'ai téléchargé le correctif... je ne comprends pas l'étape 3 dans le readme (mon anglais...) : pouvez-vous m'expliquer ? Je ne voudrais pas faire une grosse bétise.  Undecided

Merci beaucoup !

Stéphanie
Logged
davidm
Moderator
*
Posts: 6,526


The best way to predict the future is to invent it


WWW
« Reply #4 on: Nov 07, 2006, 11:19 AM »

Quote
* STEP 3: Replace only the files in your existing 0.9.2.1 install with the ones in the archive (leave everything else as is).

Cela veut simplement dire que si tu as une installation en 0.9.2.1 tu n'a besoin d'uploader que les fichiers du patch sur ton serveur (tous), et non pas une distribution complète (tu peux le faire mais c'est inutile). Ca n'est pas très clair je te l'accorde...

Ne surtout pas oublier l'étape 2, la modification du fichier config.inc.php parceque sinon les constantes qui sont définies en lieu et place des variables globales n'auront pas de valeur et là bonjour la surprise :-/

Logged

blog.nodeo.net : Pour un web libre, moderne et ouvert! :: | ! Nouveau ! Les forums modxcms.fr : Participez à l'élaboration du site MODx francophone ! ! Nouveau ! :.

MODx est l'outil idéal pour les developpeurs et webdesigners qui cherchent un framework de gestion de contenu hautement flexible et performant, tout en étant simple d'accès pour les utilisateurs finaux.

Config : Apache 2.2.8 - MySQL 5.0.45 - PHP 5.2.5 | Debian 4.0 (Etch)

Réalisations sous MODx : nodeo.net | gican.asso.fr | michelez-notaires.com | amadom.gerondicap.com | sworld.com | soleil.info
 et 3 autres en cours de réalisation Smiley
Avander_be
Full Member
***
Posts: 140


WWW
« Reply #5 on: Dec 05, 2006, 03:16 PM »

J'ai été prévenu par un membre du forum que mon site www.avander.be avait été hacké, en effet la page d'acceuil avait été remplacé par un traditionnel 'Hacked by...'.

J'ai appliqué le correctif en espèrant que le problème serait réglé, or aujourd'hui je reçois le mail suivant:
Code:
http://www.avander.be/manager/media/browser/mcpuk/connectors/php/Commands/www.halifax-online.co.uk/_mem_bin/halifax%20LogIn/

Your web space is hosting a FAKE bank web site !!
Sorry I don\'t speak French

Piot

et effectivement je me retrouve devant une page qui imite l'entrée d'une banque... j'ai renommé les fichiers que je soupçonne être des faux histoire de garder une preuve de l'intrusion.

Pour être 'tranquil' je pense que je suis bon pour effacer tout et réinstaller modx, y-a-t-il autre chose que je puisse faire?

Est-ce que ça vaut la peine d'informer mon hébergeur? Dois-je ( faire) changer les mp reçu de mon hebergeur?

Si vous avez besoin d'autres infos n'hésitez pas...
Logged

A thing of beauty is a joy forever ( John Keats)
davidm
Moderator
*
Posts: 6,526


The best way to predict the future is to invent it


WWW
« Reply #6 on: Dec 05, 2006, 04:43 PM »

La première chose à faire ça aurait été de mettre à jour en 0.9.2.2 Tongue
Puis s'abonner aux annonces de sécurité Wink

Ensuite, c'est de s'assurer que register_globals est sur OFF et si pas possible alors... changer d'hébergeur ?
Logged

blog.nodeo.net : Pour un web libre, moderne et ouvert! :: | ! Nouveau ! Les forums modxcms.fr : Participez à l'élaboration du site MODx francophone ! ! Nouveau ! :.

MODx est l'outil idéal pour les developpeurs et webdesigners qui cherchent un framework de gestion de contenu hautement flexible et performant, tout en étant simple d'accès pour les utilisateurs finaux.

Config : Apache 2.2.8 - MySQL 5.0.45 - PHP 5.2.5 | Debian 4.0 (Etch)

Réalisations sous MODx : nodeo.net | gican.asso.fr | michelez-notaires.com | amadom.gerondicap.com | sworld.com | soleil.info
 et 3 autres en cours de réalisation Smiley
Jean-Christian
Member
**
Posts: 66



« Reply #7 on: Jan 15, 2007, 04:22 AM »

Bonjour

J'essaie de passer de 0.9.2.1 => 0.9.2.2.

L'archive semble corrompue  Sad
Comment faire pour l'obtenir, svp ?
Logged

Jean-Christian
Marc
Committed to MODx
*****
Posts: 776

The best things in life are free


« Reply #8 on: Jan 15, 2007, 04:05 PM »

Essai avec cela

* modx-0.9.2.2.zip (2009.93 KB - downloaded 3891 times.)
* modx-0.9.2.2-patch.zip (38.98 KB - downloaded 206 times.)
Logged

Marc
I'm French...  Sorry for my bad English, I use ' Google Translator' or other... but that remains that tools Wink
davidm
Moderator
*
Posts: 6,526


The best way to predict the future is to invent it


WWW
« Reply #9 on: Jan 15, 2007, 04:12 PM »

Le mieux reste quand même de passer directement en 0.9.5 Tongue
Logged

blog.nodeo.net : Pour un web libre, moderne et ouvert! :: | ! Nouveau ! Les forums modxcms.fr : Participez à l'élaboration du site MODx francophone ! ! Nouveau ! :.

MODx est l'outil idéal pour les developpeurs et webdesigners qui cherchent un framework de gestion de contenu hautement flexible et performant, tout en étant simple d'accès pour les utilisateurs finaux.

Config : Apache 2.2.8 - MySQL 5.0.45 - PHP 5.2.5 | Debian 4.0 (Etch)

Réalisations sous MODx : nodeo.net | gican.asso.fr | michelez-notaires.com | amadom.gerondicap.com | sworld.com | soleil.info
 et 3 autres en cours de réalisation Smiley
Pages: [1]   Go Up
  Print  
 
Jump to:  

Powered by MySQL Powered by PHP

Copyright © 2005-2008 MODxCMS, All rights reserved. Contact Us
Styles by ziworks.com

Powered by SMF 1.1.4 | SMF © 2005, Simple Machines LLC

Valid XHTML 1.0! Valid CSS!