GRACES.community
← Média

Veille réglementaire

Alertes de sécurité : multiples vulnérabilités critiques dans SPIP

ANSSI / CERT-FR — Alertes & avis

Contexte et sources de l'alerte

Le Centre d'Expertise gouvernemental de Réponse et de Traitement des Attaques informatiques (CERT-FR) a publié un avis technique signalant l'existence de vulnérabilités critiques au sein du système de gestion de contenu SPIP. Ces failles, documentées dans un bulletin de sécurité publié par l'éditeur le 10 août, concernent spécifiquement les versions antérieures à la 4.4.18.

Nature des vulnérabilités identifiées

Les investigations menées révèlent trois catégories de risques majeurs :

  • Exécution de code arbitraire à distance : possibilité pour un attaquant d'injecter et d'exécuter du code malveillant sur le serveur hébergeant SPIP ;
  • Injection SQL (SQLi) : exploitation permettant d'accéder ou de modifier des données sensibles au sein de la base de données associée ;
  • Falsification de requêtes côté serveur (SSRF) : technique d'attaque permettant de contourner les restrictions d'accès et d'interagir avec des services internes.

Mesures correctives et recommandations

Le CERT-FR recommande sans réserve la mise à jour immédiate vers la version 4.4.18 ou supérieure de SPIP. Les administrateurs de systèmes sont invités à consulter le bulletin de sécurité de l'éditeur pour obtenir les correctifs adaptés et procéder aux tests de validation nécessaires avant déploiement en environnement de production.

Source : ANSSI / CERT-FR — Alertes & avis

Source : ANSSI / CERT-FR — Alertes & avis

À lire aussi

Postfix : multiples vulnérabilités critiques signalées par le CERT-FRAlertes de sécurité : multiples vulnérabilités critiques dans Google ChromeVulnérabilité critique dans NetApp ONTAP 9 : risques d'atteinte à l'intégrité et déni de serviceTraefik : multiples vulnérabilités critiques nécessitant une mise à jour urgente

Un poste en compliance vous intéresse ?

GRACES publie des offres GRC exclusives et vous donne accès aux fourchettes de rémunération du marché — en toute confidentialité.

Créer mon profilVoir les offres