Veille réglementaire
Alertes de sécurité : multiples vulnérabilités critiques dans SPIP
ANSSI / CERT-FR — Alertes & avis
Contexte et sources de l'alerte
Le Centre d'Expertise gouvernemental de Réponse et de Traitement des Attaques informatiques (CERT-FR) a publié un avis technique signalant l'existence de vulnérabilités critiques au sein du système de gestion de contenu SPIP. Ces failles, documentées dans un bulletin de sécurité publié par l'éditeur le 10 août, concernent spécifiquement les versions antérieures à la 4.4.18.
Nature des vulnérabilités identifiées
Les investigations menées révèlent trois catégories de risques majeurs :
- Exécution de code arbitraire à distance : possibilité pour un attaquant d'injecter et d'exécuter du code malveillant sur le serveur hébergeant SPIP ;
- Injection SQL (SQLi) : exploitation permettant d'accéder ou de modifier des données sensibles au sein de la base de données associée ;
- Falsification de requêtes côté serveur (SSRF) : technique d'attaque permettant de contourner les restrictions d'accès et d'interagir avec des services internes.
Mesures correctives et recommandations
Le CERT-FR recommande sans réserve la mise à jour immédiate vers la version 4.4.18 ou supérieure de SPIP. Les administrateurs de systèmes sont invités à consulter le bulletin de sécurité de l'éditeur pour obtenir les correctifs adaptés et procéder aux tests de validation nécessaires avant déploiement en environnement de production.
Source : ANSSI / CERT-FR — Alertes & avis
Source : ANSSI / CERT-FR — Alertes & avis ↗
À lire aussi
Un poste en compliance vous intéresse ?
GRACES publie des offres GRC exclusives et vous donne accès aux fourchettes de rémunération du marché — en toute confidentialité.