GLPI 9.5.4

Après plusieurs semaines de travail, Teclib’ a le plaisir de vous annoncer la sortie de GLPI version 9.5.4.

Cette version corrige plusieurs problèmes de sécurité de criticité moyenne qui ont été découverts récemment. La mise à jour est conseillée.

L’archive de GLPI version 9.5.4 est disponible sur GitHub.

Voici la liste des failles de sécurité découvertes et corrigées dans cette version:

  • Escalade horizontale de privilèges (CVE-2021-21326 par @indevi0us)
  • IDOR sur le switch d’entité (CVE-2021-21255 par @indevi0us)
  • Injection XSS sur ajax/kanban (CVE-2021-21258 par @lbpierre)
  • Injection XSS sur la mise à jour des tickets (CVE-2021-21314 par @ArianeBlow)
  • XSS stockée sur les documents (CVE-2021-21312 par @RedShellSec)
  • XSS sur les onglets (CVE-2021-21313 par @RedShellSec)
  • XSS stockée dans les types de budget (CVE-2021-21325 par @lbpierre)
  • Instantiation distante d’objets (CVE-2021-21327 par @vadymsoroka)
  • IDOR sur les “Solutions” (CVE-2021-21324 par @indevi0us)

Veuillez noter que certaines sont présentes depuis un certain temps (0.68) mais aucune n’a été considérée comme haute ou critique.

Nous avons aussi corrigé un certain nombre de bugs, voici les plus importants:

  • Problèmes avec les collecteurs mails :
    • Support du format RFC5987 dans les entêtes Content-disposition
    • Correction de la logique de décodage des pièces jointes
    • Correction de la récupération des identifiants de tickets depuis les entêtes des emails
  • Pour les tableaux de bords :
    • Correction des décomptes des graphiques
    • Ajout d’un nouveau filtre par année
    • Ajout d’un nouveau filtre pour “mes groupes”
  • Divers :
    • Peuplement des méta-critères dans un mode plus générique.
    • Les CSS personnalisée des entités sont maintenant héritables.

Voir le journal des changements complet pour plus de détails.

Nous remercions toutes les personnes qui ont contribué à cette nouvelle version et plus généralement toutes celles et ceux qui soutiennent régulièrement le projet GLPI.

Si vous avez besoin d’une assistance professionnelle pour GLPI, veuillez consulter nos options ici: https://glpi-project.org/fr/support/ 

Formcreator 2.11.0

Formcreator est un plugin permettant la création de formulaires personnalisés simples d’accès aux utilisateurs aboutissant à la création d’un ou plusieurs tickets GLPI. Vous voulez savoir comment le plugin fonctionne? C’est ici. Nous sommes heureux d’annoncer la sortie de la version 2.11.0:

Corrections de Bugs:

  • actorsfield: missed function rename
  • condition: loss of condition on submit button
  • entityconfig: bad constant value
  • form: add label to validator inputs
  • form: add spacing between questions
  • form: reimplement submit button conditions
  • issue: loss of issue on automatic action
  • question: handle long label display
  • section: improve again UI

Caractéristiques:

  • condition: add condition to show or hide the item
  • dropdownfield: integrate splitcat


A télécharger ici: click

Nouveau plugin: modifiez les chaînes de caractères de GLPI

Un nouveau plugin fait son apparition dans les offres (tout niveau de souscription) de GLPI Network: “Renommer les chaînes de GLPI”.

Ré-écriture moderne de l’ancien plugin Renamer, ce nouveau module se base sur le nouveau système de chargement des fichiers de localisation apporté par la version 9.5 de GLPI.


Le plugin apporte une interface pour rechercher les chaînes, les modifier et générer les fichiers nécessaires pour que GLPI les chargent.

 

Vous pouvez désormais récupérer ce plugin via le marketplace intégré à GLPI 9.5 ou sur le catalogue des plugins. Il est également disponible sur GLPI Network Cloud.

Si vous souhaitez bénéficier de l’accompagnement de la part d’un partenaire officiel GLPI Network, ou avez besoin de garantir votre installation GLPI avec notre souscription professionnelle, n’hésitez pas à nous contacter sur le formulaire suivant ou souscrire sur le site dédié Services.

Formcreator 2.11.0 – beta 1

Cette version est une beta. Vous pouvez contribuer à l’amélioration du plugin avant sa release finale, prévue pour la dernière semaine de Janvier 2021.

Comment pouvez-vous aider ?

  • En testant le processus d’upgrade du plugin.
  • En testant les nouvelles fonctionalités, en particulier la nouvelle disposition dans les formulaires.
  • En aidant à traduire les textes dans votre langue. Les traductions sont stockées sur Transifex.

Télécharger: cliquez ici

Note importante:
La popularité croissante de ce plugin fait qu’il est utilisé dans des cas plus complexes. Les retours et bugs récents ont montré que deux solutions dans la conception du plugin doivent évoluer :

  • la restriction des entités dans certaines parties du plugin;
  • la vérification de la cohérence à l’affichage de formulaires auprès de demandeurs;
  • la vérification de la cohérence pendant le traitement des réponses
  • la vérification des paramètres pendant la conception des formulaires

Ces améliorations impacteront certains cas d’utilisation complexes en changeant les éléments disponibles dans les intitulés / équipements quand un demandeur remplit un formulaire. Ces changements seront introduits uniquement dans les nouvelles versions mineures. En d’autres termes, nous vous invitons à vérifier soigneusement les formulaires contenant des questions concernant des intitulés, des équipements, des utilisateurs ou des groupes avant d’upgrader versions une version 2.11.x.

Cette version contient le changement suivant :
L’entité des listes déroulantes est maintenant relative au formulaire, plus l’utilisateur. Voir #2023

Fonctionnalités principales

  • Les questions sont maintenant disposées sur une grille à 4 colonnes et peuvent avoir une largeur variable
  • Le catalogue de services peut séparer les formulaires et la base de connaissances dans deux entrées de menu distinctes (désactivé par défaut)
  • Le tri par défaut des formulaires (alphabétique, popularité) est maintenant paralétrable (voir entité > onglet formulaires)
  • Un captcha pour les formulaires anonymes (désactivé par défaut)

Dépréciation

  • L’action automatique SyncIssues est désormais désactivée par défaut. Upgrader vers la version 2.11 la désactivera également.

GLPI 9.5.3

Après plusieurs semaines de travail, Teclib’ a le plaisir de vous annoncer la sortie de GLPI version 9.5.3.

Cette version corrige plusieurs problèmes de sécurité de criticité moyenne qui ont été découverts récemment. La mise à jour est conseillée.

L’archive de GLPI version 9.5.3 est disponible sur GitHub.

Voici la liste des failles de sécurité découvertes et corrigées dans cette version :

  • N’importe quel calendrier CalDAV est en lecture seule pour tous les utilisateurs connectés (CVE-2020-26212)
  • Références directes aux objets non sécurisées dans les fichiers ajax (CVE-2020-27662 && CVE-2020-27663)

Veuillez noter que certaines sont présentes depuis un certain temps (0.68) mais aucune n’a été considérée comme haute ou critique.

Nous avons aussi corrigé un certain nombres de bug, voici les plus importants :

  • problèmes avec les collecteurs mails :
    • Des pièces jointes n’étaient pas importées comme documents avec certaines dispositions.
    • Certains emails html étaient importés en texte (et de l’html était présent dans la description du ticket).
  • Pour les tableaux de bords :
    • Les graphiques en barres ou lignes étaients animés de façon incorrecte sur les versions récentes des navigateurs basés sur chromium.
    • Les pages par défaut des utilisateurs sans tableaux de bord étaient vides.
    • ajout de quelques filtres manquants : utilisateurs et groupes techniques.
  • Divers :
    • Une nouvelle commande cli pour définir les valeurs de la configuration de GLPI.
    • Les temps de réponses sur l’onglet personnel de l’index sont maintenant meilleurs.
    • Compatibilité avec PHP8.

Voir le journal des changements complet pour plus de détails.

Nous remercions toutes les personnes qui ont contribué à cette nouvelle version et plus généralement toutes celles et ceux qui soutiennent régulièrement le projet GLPI.