Joomla 3.4.5 : une importante mise à jour de sécurité pour boucher trois failles
Et hop un accès administrateur
Le 26 octobre 2015 à 07h43
2 min
Internet
Internet
Suite à la découverte d'importantes failles de sécurité, Joomla se met à jour et passe en version 3.4.5. Elles sont présentes depuis la version 3.0/3.2 et permettent d'obtenir des droits d'administrateur sur le site, il est donc plus que recommandé de se mettre à jour rapidement.
La valse des brèches de sécurité et des mises à jour qui s'en suivent continue de plus belle, et c'est désormais au tour de Joomla de publier une version 3.4.5 de son CMS (système de gestion de contenu), qui est largement utilisé sur Internet. L'éditeur explique que cela concerne toutes les versions de Joomla 3.x et que cela « comble une faille de sécurité critique ». En conséquence, il recommande « fortement que vous mettiez immédiatement à jour vos sites ».
Trois failles distinctes sont ainsi évoquées. La première concerne une injection SQL (CVE-2015-7297, CVE-2015-7857 et CVE-2015-7858), tandis que les deux autres (CVE-2015-7859 et CVE-2015-7899) sont liées à la liste de contrôle d'accès (ACL) et peuvent potentiellement donner accès à des données qui devaient être protégées. Pour que les failles soient utilisables, la configuration de base de Joomla est suffisante (depuis la 3.2, sortie en novembre 2013), et il n'est pas nécessaire d'installer le moindre module supplémentaire (com_contenthistory et com_content sont touchés).
Joomla ne donne pas plus de détails, mais l'une des deux sociétés à l'origine de la découverte de ces brèches a publié un billet de blog afin d'expliquer un peu plus précisément de quoi il en retourne. Se basant sur divers rapports et estimations, Trustwave annonce que « pas moins de 2,8 millions de sites dans le monde utilisent Joomla ».
Elle ajoute que la combinaison des failles permet d'obtenir un accès en tant qu'administrateur sur un site Joomla. Elle ajoute par contre que « cette vulnérabilité n'est exploitable que lorsqu'un administrateur est connecté sur le site ». Si vous ne pouvez pas mettre à jour rapidement votre site, elle recommande donc que vous déconnectiez tous les comptes administrateurs afin de limiter les risques.
Commentaires (33)
Vous devez être abonné pour pouvoir commenter.
Déjà abonné ? Se connecter
Abonnez-vousLe 26/10/2015 à 08h44
Et comment je fais pour déconnecter les comptes admin sans être connecté en admin " />
Pour info la maj prend quelques secondes.
Le 26/10/2015 à 08h50
Le 26/10/2015 à 09h21
Le 26/10/2015 à 09h27
Le 26/10/2015 à 09h29
Rien de cassé sur mes sites…
Le 26/10/2015 à 09h31
pareil rien de cassé ;)
Le 26/10/2015 à 09h36
Le 26/10/2015 à 09h44
En théorie, la maj ne fait que corriger les failles et rien d’autre. Elle ne devrait donc poser aucun problème avec les extensions tierces.
En tout cas, aucun problème de mon coté non plus.
Le 26/10/2015 à 09h53
Mais c’est encore utilisé ce machin ?
Le 26/10/2015 à 10h06
Le 26/10/2015 à 10h09
Si ! Et j’en ai encore des boutons..
M’enfin, c’était l’époque où il y avait des milliards de failles.. (j’ai l’impression que ça n’a pas trop changé ^^)
Le 26/10/2015 à 10h09
Le 26/10/2015 à 10h11
Il n’y a pas moins de failles avec wordpress, voir :
Next INpact
Next INpact
Next INpact
Next INpact
Next INpact
Le 26/10/2015 à 10h13
Non mais c’était une vraie question hein…
J’ai l’impression que les commerciaux ne vendent que du Drupal parce que c’est super “trendy top cool génial”, donc je me demande qui utilise encore ça ;)
Le 26/10/2015 à 10h14
Le 26/10/2015 à 10h14
Si tu regarde les stats joomla et drupal sont au coude à coude
Le 26/10/2015 à 10h14
Wordpress est aussi pourri que Joomla, merci pour la démonstration :)
Le 26/10/2015 à 10h25
Cela justement prouve rien, vu que ce n’était pas une démonstration
Le 26/10/2015 à 10h33
Le 26/10/2015 à 10h48
Le 26/10/2015 à 11h09
C’est bien de signaler une mise à jour mais faut dejà expliquer à quoi sa sert.
Le 26/10/2015 à 11h12
Ce que beaucoup de CMS oublient : la facilité à mettre du contenu pour le rédacteur (non technicien), Joomla pour ça est une vraie plaie.
Ils n’y a souvent pas assez (voire pas du tout) de séparation du fond -le contenu- et de la forme -définie par le webdesigner dans le template.
De ce que j’ai vu dans différents outils, seuls SPIP et mediawiki sont bons à ce niveaux. Ils utilisent tous les 2 une “pseudo-syntaxe” pour la mise en forme, et des inclusions de media simplifiées.
Le 26/10/2015 à 12h02
Pour égoutter vos pâtes, choisissez joomla.
Le 26/10/2015 à 12h44
“Joomla 3.4.5 : une importante mise de sécurité pour boucher trois failles”
Le 26/10/2015 à 12h51
Afin de suivre les mises à jours de sécurité, Joomla propose un flux RSS spécial :
http://feeds.joomla.org/JoomlaSecurityNews?format=xml
La faille y a été signalée dès la sortie de la mise à jour, le 22. Il existe l’équivalent pour quasi toutes les plateforme via flux RSS et/ou email.
Le 26/10/2015 à 13h11
Le 26/10/2015 à 14h18
Le 26/10/2015 à 14h29
Joomla! aussi a son propre framework utilisant les dernières technologies de Php qui pour le moment est indépendant et n’est pas encore utilisé par le CMS :http://framework.joomla.org/
Le 26/10/2015 à 18h01
Totalement faux, WordPress est bien plus sécurisé que n’importe quel autre CMS.
Il y a énormément de failles découvertes parce qu’il est populaire, et la popularité intéresse les hackers.
En revanche WordPress dispose d’un outil de mise à jour automatique très efficace.
Le 26/10/2015 à 19h55
Le 27/10/2015 à 09h46
Pour intégrer dans un CMS les dernières technologies de Php, il faut que le CMS ait comme pré-requis une version récente de Php, les hébergeurs ne sont pas tous à jour à ce niveau là (il y a qui sont encore sous Php 5.3) donc le CMS ne peut pas demander comme pré-requis Php 5.5 ou Php 5.6
Le 27/10/2015 à 20h49
Le 28/10/2015 à 08h58
Je connais des utilisateurs qui attendent que leur hébergeur leur dise vous avez jusqu’à telle date pour mettre à jour votre site pour php 5.x sinon il ne marchera plus donc c’est fait au dernier moment
OVH laisse toujours utiliser php 5.4