Préambule
Consécutivement à une mise à jour de sécurité de la librairie (CVE-2023-25690) d’Apache pour les distributions Ubuntu comme Centos, une règle de réécriture n’est plus possible dans la configuration du host avec le module rewrite. Cette règle de réécriture permet de sécuriser les accès webdavs utilisés par webdelib .
Vous obtenez donc une erreur 403 à l’ouverture de LibreOffice.

Cette mise à jour de sécurité bloque l’utilisation des espaces dans la cible de requête (request target). Pour être en conformité avec la mise à jour de sécurité, nous devons appliquer un patch sql dans la base de données pour remplacer les espaces dans les noms de fichiers et les caractères accentués inégalement traités selon les versions de LibreOffice.
Vous trouverez ci-après un mode opératoire vous permettant d’effectuer la manipulation nécessaire par vous même; Il vous est également possible d’avoir recours à une intervention assurée par Libriciel SCOP (demande à formuler depuis le Portail Client).
Quel que soit votre choix, une sauvegarde de votre base de données est à effectuer avant de déclencher l’opération (cf plus bas).
La procédure permet de corriger l’existant mais n’empêchera pas les utilisateurs de mettre des espaces. Il convient donc d’indiquer à vos collaborateurs de ne pas ajouter d’annexes, d’informations supplémentaires de type odt et de gabarits avec des caractères spéciaux ou accentués et des espaces dans leur libellé.
Nous vous informons que cette procédure est juste une solution de contournement, nous proposerons dans les plus brefs délais un patch qui corrigera le problème plus en profondeur.
Mise en place d’une session screen
Pour des raisons pratiques, nous effectuerons toutes les commandes de mises à jour en tant que root.
sudo bash
Fermeture des services pour les utilisateurs
service cron stop
service apache2 stop
Sauvegarde de la base de données
Avant toute manipulation de mises à jour sur le progiciel, il faut effectuer un dump de la base de données.
NB: remplacez les informations de connexion et de nom base de donnée par rapport à votre installation disponible dans le fichier /var/www/webdelib/app/Config/database.php, webdelib est à remplacer par le nom de votre instance.
Sauvegarde de le base de données :
pg_dump -Uwebdelib webdelib -h localhost -O >/tmp/dump_webdelib.sql
La sauvegarde effectuée, vous pouvez la déplacer dans un répertoire distant.
Récupération du script
cd /tmp
wget https://nexus.libriciel.fr/repository/ls-raw/public/actes/webdelib/apache_security_webdav_20230309.sql
Sélection de la base de donnée
su postgres
psql
\c webdelib
NB: remplacer webdelib par le nom de votre base de donnée !
Exécution du script
\i /tmp/apache_security_webdav_20230309.sql
\q
exit
Ouverture des services pour les utilisateurs
service cron start
service apache2 start