<?xml version="1.0" encoding="utf-8"?><?xml-stylesheet title="XSL formatting" type="text/xsl" href="http://www.jsmansart.com/feed/rss2/xslt" ?><rss version="2.0"
  xmlns:dc="http://purl.org/dc/elements/1.1/"
  xmlns:wfw="http://wellformedweb.org/CommentAPI/"
  xmlns:content="http://purl.org/rss/1.0/modules/content/"
  xmlns:atom="http://www.w3.org/2005/Atom">
<channel>
  <title>Jean-Sébastien Mansart .com - Tag - faille</title>
  <link>http://www.jsmansart.com/</link>
  <atom:link href="http://www.jsmansart.com/feed/tag/faille/rss2" rel="self" type="application/rss+xml"/>
  <description>Le blog de Jean-Sébastien Mansart à propos du web, des performances, de l'ergonomie et de l'accessibilité</description>
  <language>fr</language>
  <pubDate>Sun, 15 Nov 2009 12:10:11 +0100</pubDate>
  <copyright>Jean-Sébastien Mansart</copyright>
  <docs>http://blogs.law.harvard.edu/tech/rss</docs>
  <generator>Dotclear</generator>
  
    
  <item>
    <title>Plone soutient l'industrie du sexe ?</title>
    <link>http://www.jsmansart.com/post/plone-soutient-lindustrie-du-sexe</link>
    <guid isPermaLink="false">urn:md5:a6b91833a484d96ae9d774020b900fae</guid>
    <pubDate>Mon, 25 Feb 2008 19:32:00 +0100</pubDate>
    <dc:creator>Jean-Sébastien Mansart</dc:creator>
        <category>Lu chez les autres</category>
        <category>cms</category><category>faille</category><category>open-source</category><category>plone</category><category>python</category><category>securite</category>    
    <description>&lt;p&gt;&lt;a href=&quot;http://www.plone.org&quot; hreflang=&quot;en&quot;&gt;&lt;img src=&quot;http://www.jsmansart.com/public/logos/plone-logo-64-white-bg.png&quot; alt=&quot;Logo Plone&quot; style=&quot;float:left; margin: 0 1em 1em 0;&quot; /&gt;&lt;/a&gt; En effet, &lt;a href=&quot;http://www.plone.org&quot; hreflang=&quot;en&quot;&gt;Plone&lt;/a&gt; serait devenu, bien malgré lui, l'un des premiers fournisseurs de liens pour adultes.&lt;br /&gt;
Les enfants, fermez les yeux, ce n'est pas pour vous…&lt;/p&gt;    &lt;p&gt;J'en parlais, il y a quelques mois, &lt;a href=&quot;http://www.jsmansart.com/post/Failles-de-securite-dans-les-CMS&quot; hreflang=&quot;fr&quot;&gt;les failles de sécurité de Plone&lt;/a&gt; sont rares, mais lorsque l'on en découvre une et qu'elle est exploitée, elle peut faire mal.&lt;/p&gt;


&lt;p&gt;Cette fois, &lt;a href=&quot;http://plone.org/about/security/advisories/cve-2007-5741&quot; hreflang=&quot;en&quot;&gt;la faille de sécurité&lt;/a&gt; s'identifie au niveau du portal_memberdata. Il était possible d'exécuter du code python grâce aux modules statusmessage et linkintegrity.&lt;br /&gt;
Pour vérifier si votre site plone est impacté, sous google tapez :&lt;br /&gt;
&lt;code&gt;site:monsite.com inurl:portal_memberdata sex&lt;/code&gt;&lt;br /&gt;
et vous aurez directement la réponse sous les yeux.&lt;br /&gt;
N'oubliez pas bien sur de bookmarker les différents liens contenus dans les pages pour une consultation ultérieure…&lt;/p&gt;


&lt;p&gt;Pour supprimer et éviter de se faire spammer, la première chose est de supprimer le droit &amp;quot;add portal member&amp;quot; aux anonymes, de supprimer tous les comptes indésirables, puis depuis la ZMI dans le portal_memberdata de purger le contenu.&lt;br /&gt;
Bien entendu, cette méthode n'est qu'une rustine, la meilleur façon est encore de mettre à jour votre version de plone, soit en 3.0.6 soit en 2.5.5&lt;/p&gt;


&lt;p&gt;&lt;strong&gt;Avez-vous déjà été confronté à des failles de sécurité ?&lt;/strong&gt;&lt;/p&gt;


&lt;p&gt;Via &lt;a href=&quot;http://blog.trendmicro.com/plone-sex-anyone/&quot; hreflang=&quot;en&quot;&gt;TrendLabs&lt;/a&gt;&lt;/p&gt;    &lt;hr /&gt;&lt;p&gt;&lt;small&gt;Article original &#233;crit par Jean-S&#233;bastien Mansart et publi&#233; sur &lt;a href='http://www.jsmansart.com'&gt;Jean-S&#233;bastien
 Mansart .com&lt;/a&gt; | &lt;a href='http://www.jsmansart.com/post/plone-soutient-lindustrie-du-sexe'&gt;Lien direct vers l'article&lt;/a&gt; | Si vous lisez cet article dans son int&#233;gralit&#233; sur un autre site que
&lt;a href='http://www.jsmansart.com'&gt;Jean-S&#233;bastien Mansart .com&lt;/a&gt; c'est qu'il a &#233;t&#233; reproduit ill&#233;galement et sans autorisation. Merci de le sig
naler &#224; son auteur original &lt;a href='mailto:jean-sebastien.mansart@laposte.net'&gt;en cliquant ici&lt;/a&gt; | &amp;copy; jsmansart.com.&lt;/small&gt;
    </description>
    
    
    
      </item>
    
  <item>
    <title>Failles de sécurité dans les CMS</title>
    <link>http://www.jsmansart.com/post/Failles-de-securite-dans-les-CMS</link>
    <guid isPermaLink="false">urn:md5:13b435afc14f39857a6163a0f0204cab</guid>
    <pubDate>Thu, 04 Oct 2007 10:02:00 +0200</pubDate>
    <dc:creator>Jean-Sébastien Mansart</dc:creator>
        <category>Lu chez les autres</category>
        <category>cms</category><category>drupal</category><category>faille</category><category>joomla</category><category>mambo</category><category>php</category><category>plone</category><category>python</category><category>securite</category><category>statistiques</category><category>zope</category>    
    <description>&lt;p&gt;&lt;img src=&quot;http://www.jsmansart.com/public/logos/dohs.gif&quot; alt=&quot;department of homeland security&quot; style=&quot;float:left; margin: 0 1em 1em 0;&quot; /&gt; John Stahl publie un article où il liste &lt;a href=&quot;http://blogs.onenw.org/jon/archives/2007/02/18/open-source-cms-security-part-ii/&quot; hreflang=&quot;en&quot;&gt;le nombre de failles de sécurité connus dans les CMS open source et langages associés&lt;/a&gt;.&lt;/p&gt;    &lt;p&gt;Voici la liste, avec entre parenthèses le nombres de failles connues en juillet, et ensuite le pourcentage de progression :&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;Plone: 3 (3) - 0%&lt;/li&gt;
&lt;li&gt;Drupal: 55 (22) - 150%&lt;/li&gt;
&lt;li&gt;Mambo: 91 (31) - 194%&lt;/li&gt;
&lt;li&gt;Joomla!: 74 (20) - 270%&lt;/li&gt;
&lt;li&gt;Zope: 16 (15) - 6%&lt;/li&gt;
&lt;li&gt;MySQL: 129 (99) - 30%&lt;/li&gt;
&lt;li&gt;Python: 18 (17) - 5%&lt;/li&gt;
&lt;li&gt;Rails: 2 (0) - infinite&lt;/li&gt;
&lt;li&gt;PHP: 2271 (1258) - 80%&lt;/li&gt;
&lt;li&gt;Ruby: 14 (7) - 100%&lt;/li&gt;
&lt;li&gt;Perl: 105 (97) - 8%&lt;/li&gt;
&lt;/ul&gt;


&lt;p&gt;Zope, Plone et Python s'en sortent très bien, ainsi que Ruby et Rails. Par contre, PHP, Joomla!, Mambo et Drupal explosent...&lt;/p&gt;


&lt;p&gt;Il faut cependant faire la part des choses, ces données ne veulent pas dire grand chose sorties de leur contexte.&lt;br /&gt;
Cela peut néanmoins être pris à titre indicatif lors de l'adoption d'un CMS.&lt;/p&gt;    &lt;hr /&gt;&lt;p&gt;&lt;small&gt;Article original &#233;crit par Jean-S&#233;bastien Mansart et publi&#233; sur &lt;a href='http://www.jsmansart.com'&gt;Jean-S&#233;bastien
 Mansart .com&lt;/a&gt; | &lt;a href='http://www.jsmansart.com/post/Failles-de-securite-dans-les-CMS'&gt;Lien direct vers l'article&lt;/a&gt; | Si vous lisez cet article dans son int&#233;gralit&#233; sur un autre site que
&lt;a href='http://www.jsmansart.com'&gt;Jean-S&#233;bastien Mansart .com&lt;/a&gt; c'est qu'il a &#233;t&#233; reproduit ill&#233;galement et sans autorisation. Merci de le sig
naler &#224; son auteur original &lt;a href='mailto:jean-sebastien.mansart@laposte.net'&gt;en cliquant ici&lt;/a&gt; | &amp;copy; jsmansart.com.&lt;/small&gt;
    </description>
    
    
    
      </item>
    
</channel>
</rss>
