• # Quelques remarques

    Posté par (site web personnel) . En réponse au journal Vous hébergez un serveur Mastodon ? Mettez-le à jour !. Évalué à 10.

    Le numéro de version public ne va pas changer grand chose quand la faille est public, quelqu'un va tenter et basta. Savoir ce qui tourne est important si tu veux rester discret, mais la, ça va sans doute pas être le cas. J'ai encore vu ce matin qu'on a tenter un exploit wordpress sur un site statique que je gère.

    Pour CVE-2023-36461, même avec 7.5, ça va juste bloquer le serveur. C'est chiant, mais je m'affolerais pas.

    CVE-2023-36459, c'est une xss et qui semble impliquer un click de quelqu'un (genre, soit avoir une personne qui retoot le message, soit quelqu'un qui fait le site web et le poste). C'est chiant aussi, mais je pense que les divers navigateurs bloquent aussi pas mal de xss de nos jours (je crois). Et surtout, ça laisse des traces.

    Le dernier CVE-2023-36460, je pense que ça nécessite aussi une faille dans ImageMagick en plus, non ? Je ne crois pas qu'on puisse avoir de l'execution de code directement en lancant ImageMagick.

    Du coup, faut mettre à jour par bonne pratique, mais est ce que j'ai loupé des choses dans les failles annoncées ?