
وحدة استغلال لـ Apache JSPWiki CVE-2019-10077، تستهدف منصة ويكي مبنية على جافا مع مصادقة JAAS والتحكم في الوصول. تتيح اختبار الاختراق لنقاط ضعف تطبيقات الويب.
مرخص بموجب ترخيص مؤسسة برامج أباتشي (ASF) بموجب واحد
أو أكثر من اتفاقيات ترخيص المساهمين. راجع ملف NOTICE
الموزع مع هذا العمل للحصول على معلومات إضافية
بخصوص حقوق الملكية الفكرية. ترخص ASF هذا الملف
لك بموجب ترخيص أباتشي، الإصدار 2.0 (المشار إليه فيما يلي باسم
"الترخيص")؛ لا يجوز لك استخدام هذا الملف إلا وفقًا
للترخيص. يمكنك الحصول على نسخة من الترخيص على
http://www.apache.org/licenses/LICENSE-2.0
ما لم يقتض القانون المعمول به أو يتم الاتفاق عليه كتابيًا،
يتم توزيع البرنامج المرخص بموجب الترخيص على أساس
"كما هو"، دون أي ضمانات أو شروط من أي
نوع، سواء كانت صريحة أو ضمنية. راجع الترخيص للحصول على
اللغة المحددة التي تحكم الأذونات والقيود
بموجب الترخيص.
يمكن العثور على ملف الترخيص في LICENSE.
JSPWiki هو نسخة بسيطة (حسنًا، لم تعد بسيطة جدًا) من WikiWiki، مكتوبة بلغة Java و JSP. WikiWiki هو موقع ويب يسمح لأي شخص بالمشاركة في تطويره. يدعم JSPWiki جميع الميزات التقليدية للويكي، بالإضافة إلى التحكم الدقيق جدًا في الوصول وتكامل الأمان باستخدام JAAS.
حسنًا، إذن تريد ويكي؟ ستحتاج إلى الأشياء التالية:
مطلوب:
محرك JSP يدعم Servlet API 3.1. نوصي باستخدام Tomcat من http://tomcat.apache.org/ لتثبيت سهل حقًا. يتم دعم Tomcat 8.x أو أحدث.
بعض الخبرة الإدارية السابقة... إذا كنت قد قمت بتثبيت Apache أو أي خادم ويب آخر من قبل، فسيكون الأمر سهلاً نسبيًا.
وبالطبع، خادم لتشغيل محرك JSP عليه.
JDK 8+
اختياري:
هذا القسم مخصص لك، إذا كنت ترغب فقط في الحصول على تثبيت سريع حقًا بدون الكثير من المتاعب. إذا كنت تريد تثبيتًا أكثر تعقيدًا (مع مزيد من التحكم في كيفية القيام بالأشياء)، فراجع قسم "التثبيت" أدناه.
منذ JSPWiki 2.1.153، يأتي JSPWiki مع محرك تثبيت بسيط حقًا. ما عليك سوى القيام بما يلي:
قم بتثبيت Tomcat من http://tomcat.apache.org/ (أو أي حاوية servlet أخرى)
أعد تسمية ملف JSPWiki.war من التنزيل وأعد تسميته بناءً على
عنوان URL المطلوب (إذا كنت تريده مختلفًا عن /JSPWiki). على سبيل المثال،
إذا كنت تريد أن يكون عنوان URL الخاص بك http://.../wiki، فأعد تسميته إلى wiki.war.
سيتم الإشارة إلى هذا الاسم باسم أدناه.
ضع ملف WAR هذا في مجلد $TOMCAT_HOME/webapps ثم ابدأ تشغيل Tomcat.
وجه متصفحك إلى http://<myhost>/<appname>/Install.jsp
أجب عن بعض الأسئلة البسيطة
أعد تشغيل الحاوية الخاصة بك
وجه متصفحك إلى http://<myhost>/<appname>/
هذا كل شيء!
في مجلد $TOMCAT_HOME/lib (أو ما يعادله بناءً على حاوية servlet الخاصة بك)،
ضع ملف jspwiki-custom.properties، والذي يمكن أن يحتوي على أي تجاوزات للإعدادات الافتراضية
لملف ini/jspwiki.properties في JSPWiki JAR. بالنسبة لأي قيم لم يتم وضعها
في ملف jspwiki-custom.properties، سيعتمد JSPWiki على الملف الافتراضي.
راجع الملف الافتراضي للبحث عن القيم التي قد ترغب في تجاوزها في الملف
المخصص. تتضمن بعض القيم الشائعة التي يمكن تجاوزها في ملفك المخصص
jspwiki.xmlUserDatabaseFile، jspwiki.xmlGroupDatabaseFile،
jspwiki.fileSystemProvider.pageDir، jspwiki.basicAttachmentProvider.storageDir،
و log4j.appender.FileLog.File. ستقترح التعليقات في الملف الافتراضي
قيمًا مناسبة لتجاوزها بها.
يمكن أيضًا وضع الملف المخصص في مجلد WEB-INF/ الخاص بـ WAR، ولكن تخزين
هذا الملف في $TOMCAT_HOME/lib يسمح لك بترقية JSPWiki WAR دون الحاجة
إلى إعادة إدراج تخصيصاتك.
افتح محتويات jspwiki-corepages.zip في الدليل
الذي أنشأته حديثًا. يمكنك العثور على بقية التوثيق في
ملف JSPWiki-doc.zip.
أعد تشغيل (أو ابدأ) tomcat.
وجه متصفحك إلى http://<حيث يتم تثبيت Tomcat الخاص بك>/MyWiki/. يجب أن ترى صفحة الويكي الرئيسية. راجع القسم التالي إذا كنت ترغب في تحرير الصفحات =).
يتم استخدام ملف WEB-INF/jspwiki.policy لتغيير أذونات الوصول لـ
الويكي.
تحقق من موقع Apache JSPWiki على الويب وتوثيق المشروع للحصول على اقتراحات إضافية حول الإعداد والتكوين.
يرجى قراءة ReleaseNotes ووثيقة UPGRADING المتاحة مع هذا التوزيع.
يمكن توجيه الأسئلة إلى أعضاء فريق JSPWiki والمستخدمين الآخرين عبر القائمة البريدية jspwiki-users: انظر http://jspwiki.apache.org/community/mailing_lists.html. يرجى استخدام القائمة البريدية للمستخدمين بدلاً من الاتصال بأعضاء الفريق مباشرةً، ونظرًا لأن هذه قائمة عامة مخزنة في أرشيفات عامة، فتأكد من تجنب تضمين أي معلومات حساسة (كلمات مرور، بيانات، إلخ) في أسئلتك.