PDA

Voir la version complète : Sortie de vBulletin 3.7 Release Candidate 4


Pitchoune
23/04/2008, 20h39
vBulletin 3.7.0
Release Candidate 4
Oui, nous savons...

CECI EST UN LOGICIEL EN VERSION NON STABLE.
IL EST NON SUPPORTÉ.

Si vous n'êtes pas au point dans les sauvegardes et restauration de votre forum, ainsi qu'avec les bugs et les mises à jour, N'INSTALLEZ PAS CETTE VERSION.

La semaine dernière, j'ai annoncé que nous allions rendre disponible la version finale de vBulletin 3.7.0 cette semaine. Je suis désolé mais cela ne sera pas le cas.

Une faille de sécurité de type CSRF (cross-site request forgery) nous a été signalé, qui requiert des modifications significatifs dans les templates et fichiers de tous les produits, incluant vBulletin 3.x (même vB 3.0.x), Blog et Project Tools. La faille CSRF potentiellement activé permet à un administrateur qui a été leurré par un site tiers d'envoyer des formulaires de façon inconnue localisés dans le forum où celui-ci/celle-ci administrie, résultant en un dommage potentiel sur le forum. Les actions effectués via le Logiciel d'Administration ne sont pas vulnérables.

De même, cette vulnérabilité n'est pas unique à vBulletin - plusieurs applications web sont affectés et le sont toujours, due à la nature du web.

Il a été décidé d'effectuer une nouvelle version pour vBulletin 3.7.0 contenant la correction pour le problème, car les modifications sont dispersées et il ne serait pas prudent de rendre disponible vBulletin 3.7.0 'gold' avant de savoir si cette correction fonctionne bien.

En même temps que vBulletin 3.7.0 Release Candidate 4 est disponible, nous diffusons aussi vBulletin 3.6.10, qui contient des corrections variés reportés depuis vBulletin 3.7.0, et bien sûr la correction à la faille de sécurité. De nouvelles versions pour le Blog et Project Tools vont suivre dans les prochains jours.

Malheureusement, due au nombre de fichiers et de modifications de templates requis pour cette vulnérabilité, il n'est pas possible de fournir un patch ou module pour résoudre le problème - une simple mise à jour entière suffit.

Nous recommandons à ce que tous les licenciés se mettent à jour aussi vite que possible.
Les licenciés utilisant 3.7.x doivent se mettre à jour à 3.7.0 RC4.
Les licenciés utilisant 3.6.9 doivent se mettre à jour à 3.6.10.

Pour ceux qui espérait télécharger vBulletin 3.7.0 'Gold' cette semaine, nous en sommes désolés. Nous espérons que le fait que nous souhaitons accorder un peu plus de temps à une nouvelle version majeure en phase final que de rendre disponible une version avec des failles de sécurités connues.

Si les tests de cette release candidate sont bons, nous envisagerons la version 'gold' pour la semaine prochaine.

Recommandations PHP et MySQL

Nous recommandons que vBulletin 3.7 utilise PHP 5.2.5 avec APC (ou un autre système d'opcode cache PHP) et MySQL 5.0.51 pour de meilleurs performances et stabilités.

Qu'est ce qu'un Release Candidate ?

Une version Release Candidate, ou RC, signifie que nous croyons que vBulletin 3.7 est prêt à être déclaré « stable » et « supporté » mais qui requiert d'avantages de tests avant d'être sûr. Les seuls bugs connus sont déclarés comme étant trivial.

Les versions RC seront disponibles jusqu'à ce que seuls des légers bugs soient corrigés. Une fois ceci fait, la prochaine étape est de rendre disponible la version « Gold » ou, plus officiellement, 3.7.0.

Ceci est une version du logiciel encore non stable. Si vous n'avez pas de compétences dans la résolution de bugs lors de mises à jour ainsi que la restauration de votre base de données en cas de problèmes, n'installez pas cette version et attentez la version finale, vBulletin 3.7.0.

Voici donc ses limitations :

Ces versions de logiciel ne sont pas supportées officiellement. Vous pouvez l'utiliser à vos risques et périls
Des erreurs connues subsistent dans cette version. Vous ne devez pas installer celle-ci sur des sites à forte affluence.
Vous devez sauvegarder l'intégralité de votre base de données avant d'installer les versions betas ou Release Candidate.
Si vous choisissez d'installer cette version, vous devez être conscient que de nouvelles versions vont sortir dès que des bugs ou failles auront été corrigés.
Impex ne prend pas en changer ces versions. Il ne le fera que lors de la sortie de la version stable.

http://www.vbulletin.com/forum/showthread.php?t=268124

Pitchoune
23/04/2008, 20h40
Avis aux auteurs de modifications et de modules - les modifications dans vBulletin 3.6.10 et 3.7.0 RC4 causeront des dégâts dans toute forme de code qui ont attrait aux scripts vBulletin.

Cependant, il est facile d'adapter votre code pour inclure le nouvel élément de sécurité et d'en restaurer sa fonctionnalité.

Les informations à propos de comment appliquer ceci ont été transmises à l'équipe de vBulletin.org, qui les communiqueront rapidement.

Eve_Ra
23/04/2008, 20h52
Ah la la la.... ça m'aurait pourtant bien arrangée d'avoir la version finale !

Merci Pitchoune !

Pitchoune
23/04/2008, 21h56
Auteurs de modifications et modules, veuillez vous rendre ici : http://www.vbulletin.org/forum/showthread.php?t=176944

esf
23/04/2008, 23h39
Je me doutais d'une mise à jour pour la 3.6.9 hier suite à la lecture de ce post:
http://www.vbulletin.com/forum/showthread.php?t=267864
mais pas une mise à jour générale de toutes les versions de Vb.

Un autre cas: http://www.vbulletin.com/forum/showthread.php?t=268101

Freddy.k
24/04/2008, 13h55
:( Merci ^pour l'info

rikle_s
24/04/2008, 14h34
Perso, une semaine de plus ça va pas me tuer non plus hein :p

Merci pour l'information, et je dirais aussi pour la réactivité :)

kho91
24/04/2008, 19h51
salut ..je suis un peu déçu

ne s'agit t-il pas d'une stratégie marketing de la part de vbulletin pour avoir un max de mise à jours de cette fameuse 3.7.0 Gold?

Pitchoune
24/04/2008, 19h53
Aucunement.

Jelsoft préfère sortir une nouvelle version intermédiaire pour combler au plus vite les failles de sécurité connues plutôt que de rendre disponible une version « de base » avec ces corrections sans les faire appliquer de façon urgente.

Ce pourquoi on aura jamais de date précise pour la sortie de futures nouvelles versions ;)