Sortie de phpBB 3.3.16

Annonces et informations relatives à la communauté phpBB et à phpBB-fr.com

Modérateur : Chefs d'équipes

Répondre
Avatar du membre
Steph
Administrateur
Administrateur
Messages : 21889
Enregistré le : 29 déc. 2008 à 15:48
Localisation : Alsace / Bas-Rhin / France
Contact :

Sortie de phpBB 3.3.16

Message par Steph »

Bonjour,

phpBB vient d'annoncer la sortie de phpBB 3.3.16 « Bertie in scrubs ». Cette version est une mise à jour de maintenance et de sécurité de la branche 3.3.x qui corrige trois failles de sécurité, apporte plusieurs améliorations visant à optimiser l'expérience utilisateur et la stabilité générale du logiciel, et résout certains problèmes constatés dans les versions précédentes.

Auparavant, phpBB utilisait des informations provenant du serveur web pour construire l'URL du lien de réinitialisation du mot de passe. Selon la configuration de phpBB et du serveur, ces URL pouvaient ne pas être correctement filtrées, ce qui pouvait permettre à des attaquants d'envoyer des URL contrôlées par ces derniers comme URL de réinitialisation du mot de passe par e-mail. Nous remercions Seong Hun Jeong (HunSec) de nous avoir signalé ce problème sur HackerOne.

De plus, des contrôles d'accès insuffisants lors de la citation de messages dans les messages privés permettaient à certains utilisateurs d'accéder à des messages marqués comme supprimés ou non approuvés, même si ces derniers ne sont normalement pas visibles pour les utilisateurs concernés. Un autre problème lié à des vérifications incorrectes des clés de formulaire dans la fonctionnalité de signalement de messages a été constaté. Cette faille pourrait potentiellement être exploitée pour soumettre des rapports au nom d'un utilisateur sans son consentement. Nous remercions l'équipe du laboratoire de sécurité de GitHub pour nous avoir signalé ces deux problèmes.

Par ailleurs, une vérification incorrecte lors du marquage des notifications du forum comme lues a été découverte. Cette faille pourrait potentiellement être utilisée pour modifier l'état de lecture des notifications du forum pour d'autres utilisateurs. Nous remercions Liao Shuang pour nous avoir signalé ce problème.

Un renforcement de la sécurité a été ajouté pour le téléchargement des pièces jointes, avec une meilleure gestion des images non rasterisées afin de prévenir d'éventuelles attaques XSS sur des serveurs web mal configurés.

Les améliorations apportées à phpBB 3.3.16 incluent la réintroduction de l'authentification pour les flux RSS/Atom ainsi que l'ajout de la possibilité de redémarrer l'installateur, par exemple en cas de problème lors de l'installation.

Les corrections de bogues notables de cette version incluent des solutions supplémentaires pour l'affichage des messages par ordre croissant (qui pouvait entraîner un affichage non chronologique), des problèmes liés à l'annulation de certaines migrations et une erreur potentiellement fatale lors du téléchargement de fichiers avec une plage d'octets spécifique. De plus, les requêtes WHOIS ne renvoyaient plus d'informations telles que le pays ou le fournisseur. Grâce à ces ajustements, phpBB est désormais compatible avec l'état actuel des services ARIN/RIPE et renverra à nouveau ces informations.

Avant de procéder à la mise à jour, veuillez également consulter cette information importante, dans le message ci-dessous.

La liste complète des modifications est disponible dans le fichier changelog du dossier docs inclus dans le package de la version. Vous trouverez ici les principales nouveautés de cette version, ainsi que la liste de tous les problèmes résolus sur l'outil de suivi des problèmes à l'adresse https://tracker.phpbb.com/issues/?filter=16890

Les packs peuvent être téléchargés depuis la page de téléchargements de phpBB.com.

L'équipe de développement remercie tous ceux qui ont contribué au code de cette version : Matt Friedman, rxu, Kailey M. Snay, battye, Daniel James, Christian Schnegelberger, LukeWCS, Neo-CTC, IdfbAn, Patrick Webster, Robert Korulczyk et cabot.

L'équipe phpBB-fr.com
Avatar du membre
Jester
Administrateur
Administrateur
Messages : 36343
Enregistré le : 01 janv. 2005 à 00:00
Localisation : Là, pas loin...
Contact :

Sortie de phpBB 3.3.16

Message par Jester »

À vérifier avant de faire la mise à jour !

Avant de faire votre mise à jour vers 3.3.16, vérifiez le domaine indiqué dans votre configuration Général > Configuration du serveur > Paramètres du serveur > Paramètres des URLs du serveur > Nom de domaine

Le nom de domaine doit contenir le nom de domaine complet de votre forum, y compris le sous-domaine.
Par exemple, si votre forum est situé sur forum.example.com, assurez-vous que cette valeur est également enregistrée comme nom de domaine.

Si le nom de domaine est déjà identique à celui que vous utilisez actuellement, alors tout est bon et vous n’avez rien à modifier.

Et si j’ai oublié de le changer avant la mise à jour ?

Si cela n’a pas été modifié avant la mise à jour et que vous rencontrez des problèmes (par exemple des redirections incorrectes après la connexion avec phpBB 3.3.16), vous devrez corriger cela manuellement.

Si vous pouvez encore vous connecter normalement, modifiez simplement les paramètres dans l’ACP (panneau d’administration) comme indiqué ci-dessus.

Sinon, essayez de suivre les étapes suivantes :

Vérifiez la variable de configuration server_name, par exemple avec la ligne de commande (CLI) :

Code : Tout sélectionner

php bin/phpbbcli.php config:get server_name
ou via SQL :

Code : Tout sélectionner

SELECT config_value FROM phpbb_config WHERE config_name = 'server_name'
Assurez-vous de remplacer le préfixe phpbb_ par celui de votre base de données. Vous pouvez trouver la valeur correcte dans votre fichier config.php.

Si cette valeur est simplement example.com alors que l’adresse de votre forum est forum.example.com, vous devez la modifier en forum.example.com, avec la ligne de commande (CLI) :

Code : Tout sélectionner

php bin/phpbbcli.php config:set server_name "forum.example.com"
ou via SQL :

Code : Tout sélectionner

SELECT config_value FROM phpbb_config WHERE config_name = 'server_name'
Ensuite, vous devrez vider le cache de votre forum.
La méthode la plus simple consiste à supprimer le contenu du dossier cache/production ou à exécuter la commande CLI suivante :

Code : Tout sélectionner

php bin/phpbbcli.php cache:purge
(source en anglais : https://www.phpbb.com/community/viewtopic.php?t=2671174)
"Quand le Troll parle, l'homme avisé l'écoute."
Personnaliser son forum - La documentation de phpBB-fr.com - Les téléchargements
N'oubliez pas de modifier votre message en ajoutant le tag [Réglé] quand votre sujet est résolu.
Avatar du membre
Jester
Administrateur
Administrateur
Messages : 36343
Enregistré le : 01 janv. 2005 à 00:00
Localisation : Là, pas loin...
Contact :

Sortie de phpBB 3.3.16

Message par Jester »

Nos packs en français pour phpBB 3.3.16 sont disponibles sur notre page de Téléchargements
"Quand le Troll parle, l'homme avisé l'écoute."
Personnaliser son forum - La documentation de phpBB-fr.com - Les téléchargements
N'oubliez pas de modifier votre message en ajoutant le tag [Réglé] quand votre sujet est résolu.
Avatar du membre
Jester
Administrateur
Administrateur
Messages : 36343
Enregistré le : 01 janv. 2005 à 00:00
Localisation : Là, pas loin...
Contact :

Sortie de phpBB 3.3.16

Message par Jester »

N'oubliez pas lors de vos mises à jour de mettre également à jour vos styles personnalisés :
https://forums.phpbb-fr.com/documentati ... -view.html
"Quand le Troll parle, l'homme avisé l'écoute."
Personnaliser son forum - La documentation de phpBB-fr.com - Les téléchargements
N'oubliez pas de modifier votre message en ajoutant le tag [Réglé] quand votre sujet est résolu.
Répondre

Retourner vers « Annonces et informations »

Qui est en ligne

Utilisateurs parcourant ce forum : Aucun utilisateur enregistré et 1 invité