Vulnérabilité de Movable Type au spam

Un script de Movable Type est susceptible d'être utilisé par des spammeurs pour envoyer des courriels à travers un weblogue piloté par ce logiciel. Ce script est nommé mt-send-entry.cgi et sert à offrir la fonctionnalité "envoyer cette page par courriel" ("email this to a friend"). Dans sa version vulnérable (versions jusqu'à la 2.64 antérieure au 26 octobre), un spammeur peut l'utiliser pour envoyer un spam à un nombre illimité d'adresses, car les champs destinataires et corps de messages ne sont pas contrôlés.

Movable Type vient de publier une mise-à-jour destinée à régler ce problème. Pour l'appliquer, téléchargez la nouvelle version du script mt-send-entry.cgi et placez-la sur votre serveur à la place de l'ancienne. Le nouveau script limite l'envoi à un seul destinataire et le corps du message à 250 caractères, afin de diminuer l'intérêt pour un spammeur de l'utiliser.

Si vous n'utilisez pas cette fonctionnalité sur votre site, je vous recommande plutôt de renommer ou, mieux, de supprimer ce script purement et simplement. En effet, même si la fonctionnalité en question n'est pas présente par défaut dans les gabarits de Movable Type, le script peut tout de même être activé s'il est présent dans l'installation sous son nom par défaut (le mécanisme est similaire à celui utilisé par les spammeurs pour automatiser le placement de commentaires-spams sur les weblogues).

Laisser un commentaire

Billets plus ou moins similaires

Louer un appartement à Paris

A Paname pour un court séjour ? J'ai un appartement à louer à Paris. Spacieux, confortable, calme, meublé, moderne, standing, avec internet, parking, terrasse et jardin privés... Vous allez aimer (moi j'ai adoré vivre là pendant 8 ans !). Visitez appartement-jardin-paris.com pour toute information et réservation.

Notes récentes

  • Le colonialisme a bon dos

    A propos de l'incarcération de Gérard Jodar, je voudrais pointer mes amis métropolitains sur les articles suivants : ce billet de Bob : L'Internationale USTKEce...

  • Métastases

    Monsieur Olivennes, je suis heureux et fier de participer au quotidien au fonctionnement du tout à l'égout. Votre monde n'en finit plus d'agoniser et ne...

  • Repose en paix XHTML 2 (et emporte NSFW avec toi)

    Le futur du HTML est HTML 5. Repose en paix XHTML 2. Ceci dit, le tag <video> est à peu de choses près mort-né lui...

  • Rions encore avec Lotus Notes

    Quiconque n'apprécie pas un bon taillage de costard contre Lotus Notes ne vaut pas mieux que Notes (ou est un de ses développeurs, ou un...

  • Abstinence

    A chaque fois que j'y fais ma visite bisanuelle, je songe fortement à cliquer sur le joli lien en haut à droite. Mais cette...