Annonce

Important, migration recommandée : WordPress 2.6.3 est disponible en français.À lire avant la migration !
Annonce 1 : Le Codex en français a besoin de vous pour avancer !
Annonce 2 : Avant de poster, n'oubliez pas de faire une petite Recherche et de lire les règles de ce forum.
Annonce 3 : Lisez notre blog, il regorge de bonnes informations.

#1 22-06-2008 16:06:30

Comme une image
Burpeur Wordpress
Lieu: Paris (enfin presque)
Date d'inscription: 30-01-2008
Messages: 1637
Site web

[Alerte] Faille de sécurité Nextgen gallery v0.96 et inférieures

Bonjour à tous,

J'invite les utilisateurs (nombreux, je crois) de Nextgen Gallery à momentanément désactiver leur extension tant qu'aucune nouvelle version ne vient corriger la faille de sécurité qui a été publiée (et qui, du coup, risque de susciter de médiocres mais dangereuses vocations).

Cf. http://blogsecurity.net/wordpress/nextg … -xss-flaw/

[Sujet épinglé en attente de la levée de l'alerte]


Outils de base : Firefox+Firebug, Google-est-mon-ami™, Notepad++. Avec ça, on règle 78,24% des problèmes wink
Pour aller plus loin : Côt côt codex FR EN ! WAMP/LAMP/MAMP

« On paie mal un maître en ne restant toujours que l'élève. » — F. Nietzsche

Hors ligne

 

#2 24-06-2008 09:54:51

Bracame
Habitué WP
Lieu: Tahiti
Date d'inscription: 05-05-2008
Messages: 62
Site web

Re: [Alerte] Faille de sécurité Nextgen gallery v0.96 et inférieures

Merci de l'alerte…


Partir, c'est pourrir un pneu.

Hors ligne

 

#3 26-06-2008 00:57:00

Poufpouf
Expert WP
Lieu: Creuse
Date d'inscription: 08-12-2006
Messages: 231
Site web

Re: [Alerte] Faille de sécurité Nextgen gallery v0.96 et inférieures

la cata je viens de refaire toutes mes photos et j'en ai beaucoup avec cette extension

je cherchais justement où était la faille de mon blog... je coyais un more mal placé


dans la page d'infos normale qui s'affiche plus on a le message en lien :

boelinger.com - New Web Server

This page is currently offline, I apologize for the inconvenience.

I planned to be online again on Monday, 30.June 2008

CU Alex Rabe

peux-tu nous dire d'où tu as l'info ? de l'auteur qui n'arrete pas de travailler sur son extension ? ou d'où ? boulet

j'ai été vérifier dans la liste des plugins compatibles ici http://codex.wordpress.org/Plugins/Plug … bility/2.5
et le lien là http://wordpress.org/extend/plugins/nextgen-gallery/ rien n'est signalé... wp amérique n'aurait rien vu ? et la France oui ? j'ai du mal à te croire ange

Dernière modification par Poufpouf (26-06-2008 01:10:32)


http://www.penseelibre.info/blog/
et bientôt un p'ti nouveau http://www.asie-afrique.info
(ben vi la finale .info est la moins chère !)

Hors ligne

 

#4 26-06-2008 10:57:59

Poufpouf
Expert WP
Lieu: Creuse
Date d'inscription: 08-12-2006
Messages: 231
Site web

Re: [Alerte] Faille de sécurité Nextgen gallery v0.96 et inférieures

encore moi, pas pour rien :
j'ai ouvert un topic hier soir sur le forum de WP amérique précisément sur le plugin incriminé, aussitôt Bee m'a posé les questions d'où.... voici le lien si vous êtes interessé c'est en anglais évidemment (dont mon très vilain siffle anglais, mais il comprend c'est le but, non lol )
http://wordpress.org/support/topic/1850 … ost-790610


http://www.penseelibre.info/blog/
et bientôt un p'ti nouveau http://www.asie-afrique.info
(ben vi la finale .info est la moins chère !)

Hors ligne

 

#5 26-06-2008 14:54:47

Comme une image
Burpeur Wordpress
Lieu: Paris (enfin presque)
Date d'inscription: 30-01-2008
Messages: 1637
Site web

Re: [Alerte] Faille de sécurité Nextgen gallery v0.96 et inférieures

Pourtant j'ai mis le lien de ma source dans le texte de mon message et c'est une source sérieuse !


Outils de base : Firefox+Firebug, Google-est-mon-ami™, Notepad++. Avec ça, on règle 78,24% des problèmes wink
Pour aller plus loin : Côt côt codex FR EN ! WAMP/LAMP/MAMP

« On paie mal un maître en ne restant toujours que l'élève. » — F. Nietzsche

Hors ligne

 

#6 26-06-2008 15:01:39

Poufpouf
Expert WP
Lieu: Creuse
Date d'inscription: 08-12-2006
Messages: 231
Site web

Re: [Alerte] Faille de sécurité Nextgen gallery v0.96 et inférieures

si j'avais mis en doute.... etc... j'aurais pas ouvert un topic ! wp
je connais le site dont tu as mis le lien c'est celui que je fréquente aussi pour ma propre sécu.... lol


http://www.penseelibre.info/blog/
et bientôt un p'ti nouveau http://www.asie-afrique.info
(ben vi la finale .info est la moins chère !)

Hors ligne

 

#7 28-06-2008 15:16:06

Poufpouf
Expert WP
Lieu: Creuse
Date d'inscription: 08-12-2006
Messages: 231
Site web

Re: [Alerte] Faille de sécurité Nextgen gallery v0.96 et inférieures

je cite l'article en anglais que le concerné au premier chef vient d'écrire sur son site - alerté par moi sur le plugin dans WP  amérique -, en effet il n'aurait pas été dans son interet d'avoir fait un plugin sans sécurité, depuis qu'il est utilisé par 200 000 blogs je pense que ce serait su

Security issue or not ?
18Jun08

Before to many people starts writing that there is a security problem, I would like to give my statement . In the current version of NextGEN Gallery it’s possible to include javascript commands inside the description field (So called XSS vulnerability) as long as the user has admin access to  the blog . It was my intention to allow here HTML code and I see no security flaw unless somebody has access to your blog… but then he can enter also a javascript code inside a blog post or a page or do other bad things.

So is this now a problem or not ? It’s a simple thing to strip out any HTML code, but does somebody see a real security problem ? Should I disallow any HTML code for editors , auhors and admins ?

à vous de voir....
et son lien http://alexrabe.boelinger.com/2008/06/1 … ue-or-not/ que vous pouvez traduire si necesaire par google par ex.

Dernière modification par Poufpouf (28-06-2008 15:18:08)


http://www.penseelibre.info/blog/
et bientôt un p'ti nouveau http://www.asie-afrique.info
(ben vi la finale .info est la moins chère !)

Hors ligne

 

Pied de page des forums

Propulsé par PunBB 1.2.20
© Copyright 2005-2006 WordPress France