
مستودع اختبار للاستغلال لـ Apache JSPWiki CVE-2019-10078، يوضح ثغرة برمجية نصية عبر المواقع في منصة ويكي تعتمد على جافا مع تكامل أمان JAAS.
Licensed to the Apache Software Foundation (ASF) under one
or more contributor license agreements. See the NOTICE file
distributed with this work for additional information
regarding copyright ownership. The ASF licenses this file
to you under the Apache License, Version 2.0 (the
"License"); you may not use this file except in compliance
with the License. You may obtain a copy of the License at
http://www.apache.org/licenses/LICENSE-2.0
Unless required by applicable law or agreed to in writing,
software distributed under the License is distributed on an
"AS IS" BASIS, WITHOUT WARRANTIES OR CONDITIONS OF ANY
KIND, either express or implied. See the License for the
specific language governing permissions and limitations
under the License.
يمكن العثور على ملف الترخيص في LICENSE.
JSPWiki هو نسخة بسيطة (حسنًا، لم تعد كذلك) من WikiWiki، مكتوبة بلغة Java و JSP. WikiWiki هو موقع ويب يسمح لأي شخص بالمشاركة في تطويره. يدعم JSPWiki جميع ميزات الويكي التقليدية، بالإضافة إلى التحكم الدقيق جدًا في الوصول والتكامل الأمني باستخدام JAAS.
حسنًا، هل تريد ويكي؟ ستحتاج إلى ما يلي:
مطلوب:
محرك JSP يدعم Servlet API 3.1. نوصي باستخدام Tomcat من http://tomcat.apache.org/ لتثبيت سهل حقًا. Tomcat 8.x أو إصدار أحدث مدعوم.
بعض الخبرة الإدارية السابقة... إذا سبق لك تثبيت Apache أو أي خادم ويب آخر، فستكون في وضع جيد.
وبالطبع، خادم لتشغيل محرك JSP عليه.
JDK 8+
اختياري:
هذا القسم موجه لك، إذا كنت تريد فقط تثبيتًا سريعًا جدًا دون الكثير من القلق. إذا كنت تريد تثبيتًا أكثر تعقيدًا (بقدرة أكبر على كيفية القيام بالأشياء)، فتحقق من قسم "التثبيت" أدناه.
منذ JSPWiki 2.1.153، يأتي JSPWiki مع محرك تثبيت بسيط حقًا. ما عليك سوى القيام بما يلي:
قم بتثبيت Tomcat من http://tomcat.apache.org/ (أو أي حاوية servlet أخرى)
أعد تسمية ملف JSPWiki.war من التنزيل وأعد تسميته بناءً على عنوان URL المطلوب (إذا كنت تريده مختلفًا عن /JSPWiki). على سبيل المثال، إذا كنت تريد أن يكون عنوان URL الخاص بك http://.../wiki، فأعد تسميته إلى wiki.war. سيشار إلى هذا الاسم باسم أدناه. ضع هذا WAR في مجلد $TOMCAT_HOME/webapps ثم ابدأ تشغيل Tomcat.
وجه متصفحك إلى http:////Install.jsp
أجب على بعض الأسئلة البسيطة
أعد تشغيل الحاوية الخاصة بك
وجه متصفحك إلى http:////
هذا كل شيء!
في مجلد $TOMCAT_HOME/lib (أو ما يعادله بناءً على حاوية servlet الخاصة بك)، ضع ملف jspwiki-custom.properties، والذي يمكن أن يحتوي على أي تجاوزات لملف ini/jspwiki.properties الافتراضي في JAR الخاص بـ JSPWiki. بالنسبة لأي قيم لا توضع في ملف jspwiki-custom.properties، سيعتمد JSPWiki على الملف الافتراضي. راجع الملف الافتراضي للبحث عن القيم التي قد ترغب في تجاوزها في الملف المخصص. تتضمن بعض القيم الشائعة التي يمكن تجاوزها في ملفك المخصص jspwiki.xmlUserDatabaseFile، jspwiki.xmlGroupDatabaseFile، jspwiki.fileSystemProvider.pageDir، jspwiki.basicAttachmentProvider.storageDir، و log4j.appender.FileLog.File. ستقترح التعليقات في الملف الافتراضي القيم المناسبة لتجاوزها بها.
يمكن أيضًا وضع الملف المخصص في مجلد WEB-INF/ الخاص بـ WAR، لكن تخزين هذا الملف في $TOMCAT_HOME/lib يسمح لك بترقية WAR الخاص بـ JSPWiki دون الحاجة إلى إعادة إدخال تخصيصاتك.
قم بفك ضغط محتويات jspwiki-corepages.zip في الدليل الذي أنشأته حديثًا. يمكنك العثور على بقية التوثيق في ملف JSPWiki-doc.zip.
(أعد) تشغيل tomcat.
وجه متصفحك إلى http://<حيث تم تثبيت Tomcat الخاص بك>/MyWiki/. يجب أن ترى صفحة الويكي الرئيسية. راجع القسم التالي إذا كنت تريد تحرير الصفحات =).
يستخدم ملف WEB-INF/jspwiki.policy لتغيير أذونات الوصول للويكي.
تحقق من موقع Apache JSPWiki على الويب وتوثيق المشروع للحصول على اقتراحات إضافية للإعداد والتكوين.
يرجى قراءة ReleaseNotes ووثيقة UPGRADING المتوفرة مع هذا التوزيع.
يمكن طرح الأسئلة على أعضاء فريق JSPWiki والمستخدمين الآخرين عبر القائمة البريدية jspwiki-users: انظر http://jspwiki.apache.org/community/mailing_lists.html. يرجى استخدام القائمة البريدية للمستخدمين بدلاً من الاتصال المباشر بأعضاء الفريق، ونظرًا لأن هذه قائمة عامة مخزنة في أرشيفات عامة، تأكد من تجنب تضمين أي معلومات حساسة (كلمات مرور، بيانات، إلخ) في أسئلتك.