
وحدة استغلال لـ Apache JSPWiki CVE-2019-0225، تتيح تنفيذ الأوامر عن بُعد عبر طلبات مُصمَّمة خصيصًا. صُممت لاختبار الاختراق والتحقق من الثغرات الأمنية في أنظمة نشر الويكي القائمة على جافا.
Licensed to the Apache Software Foundation (ASF) under one
or more contributor license agreements. See the NOTICE file
distributed with this work for additional information
regarding copyright ownership. The ASF licenses this file
to you under the Apache License, Version 2.0 (the
"License"); you may not use this file except in compliance
with the License. You may obtain a copy of the License at
http://www.apache.org/licenses/LICENSE-2.0
Unless required by applicable law or agreed to in writing,
software distributed under the License is distributed on an
"AS IS" BASIS, WITHOUT WARRANTIES OR CONDITIONS OF ANY
KIND, either express or implied. See the License for the
specific language governing permissions and limitations
under the License.
يمكن العثور على ملف الترخيص في LICENSE.
JSPWiki هو استنساخ بسيط (حسنًا، لم يعد كذلك) لـ WikiWiki، مكتوب بلغة Java و JSP. موقع WikiWiki هو موقع ويب يسمح لأي شخص بالمشاركة في تطويره. يدعم JSPWiki جميع ميزات الويكي التقليدية، بالإضافة إلى تحكم دقيق جدًا في الوصول وتكامل أمني باستخدام JAAS.
حسنًا، إذًا تريد Wiki؟ ستحتاج إلى الأشياء التالية:
مطلوب:
محرك JSP يدعم Servlet API 3.1. ننصح باستخدام Tomcat من http://tomcat.apache.org/ للحصول على تثبيت سهل حقًا. يتم دعم Tomcat 8.x أو أحدث.
بعض الخبرة السابقة في الإدارة... إذا سبق لك تثبيت Apache أو أي خادم ويب آخر، فستكون في وضع جيد.
وبالطبع، خادم لتشغيل محرك JSP عليه.
JDK 8+
اختياري:
هذا القسم مخصص لك، إذا كنت تريد فقط الحصول على تثبيت سريع حقًا دون الكثير من القلق. إذا كنت تريد تثبيتًا أكثر تعقيدًا (مع مزيد من التحكم في كيفية القيام بالأشياء)، فراجع قسم "Install" أدناه.
منذ JSPWiki 2.1.153، يأتي JSPWiki مع محرك تثبيت بسيط حقًا. فقط اتبع ما يلي:
ثبّت Tomcat من http://tomcat.apache.org/ (أو أي حاوية سيرفلت أخرى)
أعد تسمية ملف JSPWiki.war من التنزيل وأعد تسميته بناءً على
عنوان URL المطلوب (إذا أردته مختلفًا عن /JSPWiki). على سبيل المثال،
إذا أردت أن يكون عنوان URL الخاص بك http://.../wiki، فأعد تسميته إلى wiki.war.
سيُشار إلى هذا الاسم باسم أدناه.
ضع ملف WAR هذا في مجلد $TOMCAT_HOME/webapps ثم ابدأ Tomcat.
وجّه متصفحك إلى http://<myhost>/<appname>/Install.jsp
أجب عن بضعة أسئلة بسيطة
أعد تشغيل الحاوية
وجّه متصفحك إلى http://<myhost>/<appname>/
وهذا كل شيء!
في مجلد $TOMCAT_HOME/lib (أو ما يعادله بناءً على حاوية السيرفلت لديك)،
ضع ملف jspwiki-custom.properties، والذي يمكن أن يحتوي على أي تجاوزات لملف
ini/jspwiki.properties الافتراضي في JSPWiki JAR. بالنسبة لأي قيم غير
موجودة في ملف jspwiki-custom.properties، سيعتمد JSPWiki على الملف الافتراضي.
راجع الملف الافتراضي للبحث عن القيم التي قد ترغب في تجاوزها في الملف
المخصص. تشمل بعض القيم الشائعة التي قد ترغب في تجاوزها في ملفك المخصص
jspwiki.xmlUserDatabaseFile، وjspwiki.xmlGroupDatabaseFile،
jspwiki.fileSystemProvider.pageDir، وjspwiki.basicAttachmentProvider.storageDir،
وlog4j.appender.FileLog.File. ستقترح التعليقات في الملف الافتراضي
قيمًا مناسبة لتجاوزها بها.
يمكن أيضًا وضع الملف المخصص في مجلد WEB-INF/ الخاص بـ WAR، لكن تخزين
هذا الملف في $TOMCAT_HOME/lib يسمح لك بترقية JSPWiki WAR دون الحاجة
إلى إعادة إدراج تخصيصاتك.
فك ضغط محتويات jspwiki-corepages.zip في الدليل الذي أنشأته حديثًا.
يمكنك العثور على بقية التوثيق في ملف JSPWiki-doc.zip.
(أعد) تشغيل Tomcat.
وجّه متصفحك إلى http://<where your Tomcat is installed>/MyWiki/. يجب أن تشاهد صفحة الويكي الرئيسية. راجع القسم التالي إذا كنت تريد تحرير الصفحات =).
يُستخدم ملف WEB-INF/jspwiki.policy لتغيير أذونات الوصول
للويكي.
تحقق من موقع Apache JSPWiki الإلكتروني وتوثيق المشروع للحصول على اقتراحات إضافية للإعداد والتهيئة.
يرجى قراءة ReleaseNotes ووثيقة UPGRADING المتوفرة مع هذا الإصدار.
يمكن طرح الأسئلة على أعضاء فريق JSPWiki والمستخدمين الآخرين عبر القائمة البريدية jspwiki-users: انظر http://jspwiki.apache.org/community/mailing_lists.html. يرجى استخدام القائمة البريدية للمستخدمين بدلاً من الاتصال بأعضاء الفريق مباشرة، ونظرًا لأن هذه قائمة عامة مخزنة في أرشيفات عامة، تأكد من تجنب تضمين أي معلومات حساسة (كلمات المرور، البيانات، إلخ) في أسئلتك.