
وحدة استغلال لـ Apache JSPWiki CVE-2022-46907، تستهدف منصة ويكي قائمة على Java مع تكامل أمان JAAS. توفر قدرات تحليل الثغرات واستغلالها لاختبار أمان تطبيقات الويب.
مرخص بموجب ترخيص Apache Software Foundation (ASF) واحد
أو أكثر من اتفاقيات الترخيص المساهم. راجع ملف NOTICE
الموزع مع هذا العمل للحصول على معلومات إضافية
بخصوص حقوق النشر. يمنحك ASF هذا الملف
بموجب ترخيص Apache، الإصدار 2.0 (المشار إليه باسم
"الترخيص")؛ لا يجوز لك استخدام هذا الملف إلا وفقًا
للترخيص. يمكنك الحصول على نسخة من الترخيص على
https://www.apache.org/licenses/LICENSE-2.0
ما لم ينص القانون المعمول به أو يتم الاتفاق عليه كتابيًا،
يتم توزيع البرنامج المرخص بموجب الترخيص على أساس
"كما هو" ("AS IS")، دون أي ضمانات أو شروط من أي نوع،
سواء كانت صريحة أو ضمنية. راجع الترخيص لمعرفة
الأذونات والقيود المحددة التي تحكم استخدامك
للبرنامج بموجب الترخيص.
يمكن العثور على ملف الترخيص في LICENSE.
JSPWiki هو نسخة بسيطة (حسنًا، لم تعد بسيطة) من WikiWiki، مكتوبة بلغة Java و JSP. WikiWiki هو موقع ويب يسمح لأي شخص بالمشاركة في تطويره. يدعم JSPWiki جميع ميزات الويكي التقليدية، بالإضافة إلى التحكم الدقيق جدًا في الوصول والتكامل الأمني باستخدام JAAS.
حسنًا، إذن تريد ويكي؟ ستحتاج إلى الأشياء التالية:
مطلوب:
محرك JSP يدعم Servlet API 3.1. نوصي باستخدام Apache Tomcat لتثبيت سهل للغاية. يُوصى باستخدام Tomcat 9.x أو إصدار أحدث، على الرغم من أن Tomcat 8.x مدعوم أيضًا؛ راجع التكوين الإضافي الذي يجب إعداده لتشغيل JSPWiki على Tomcat 8.x.
بعض الخبرة الإدارية السابقة... إذا سبق لك تثبيت Apache أو أي خادم ويب آخر، فستكون في وضع جيد.
وبالطبع، خادم لتشغيل محرك JSP عليه.
JDK 8+
اختياري:
هذا القسم مخصص لك، إذا كنت تريد فقط تثبيت سريع حقًا دون الكثير من المتاعب. إذا كنت تريد تثبيتًا أكثر تعقيدًا (مع مزيد من التحكم في كيفية القيام بالأشياء)، فراجع قسم "التثبيت" أدناه.
منذ JSPWiki 2.1.153، يأتي JSPWiki مع محرك تثبيت بسيط حقًا. فقط قم بما يلي:
قم بتثبيت Tomcat من https://tomcat.apache.org/ (أو أي حاوية servlet أخرى)
أعد تسمية ملف JSPWiki.war من التنزيل وأعد تسميته بناءً على
عنوان URL الذي تريده (إذا كنت تريده مختلفًا عن /JSPWiki). على سبيل المثال،
إذا كنت تريد أن يكون عنوان URL الخاص بك http://.../wiki، فأعد تسميته إلى wiki.war.
سيشار إلى هذا الاسم باسم أدناه.
ضع ملف WAR هذا في مجلد $TOMCAT_HOME/webapps الخاص بك ثم ابدأ تشغيل Tomcat.
وجه متصفحك إلى http://<myhost>/<appname>/Install.jsp
أجب على بضعة أسئلة بسيطة
أعد تشغيل الحاوية الخاصة بك
وجه متصفحك إلى http://<myhost>/<appname>/
هذا كل شيء!
في مجلد $TOMCAT_HOME/lib (أو ما يعادله بناءً على حاوية servlet الخاصة بك)،
ضع ملف jspwiki-custom.properties، والذي يمكن أن يحتوي على أي تجاوزات لملف
ini/jspwiki.properties الافتراضي في JAR الخاص بـ JSPWiki. بالنسبة لأي قيم لا يتم
وضعها في ملف jspwiki-custom.properties، سيعتمد JSPWiki على الملف الافتراضي.
راجع الملف الافتراضي للبحث عن القيم التي قد ترغب في تجاوزها في الملف المخصص.
تتضمن بعض القيم الشائعة التي قد ترغب في تجاوزها في ملفك المخصص:
jspwiki.xmlUserDatabaseFile، jspwiki.xmlGroupDatabaseFile،
jspwiki.fileSystemProvider.pageDir، jspwiki.basicAttachmentProvider.storageDir،
و log4j.appender.FileLog.File. ستقترح التعليقات في الملف الافتراضي القيم المناسبة
لتجاوزها بها.
يمكن أيضًا وضع الملف المخصص في مجلد WEB-INF/ الخاص بـ WAR، ولكن تخزين
هذا الملف في $TOMCAT_HOME/lib يسمح لك بترقية WAR الخاص بـ JSPWiki دون الحاجة
إلى إعادة إدراج التخصيصات الخاصة بك.
قم بفك ضغط محتويات jspwiki-corepages.zip في الدليل
المنشأ حديثًا. يمكنك العثور على بقية التوثيق في
ملف JSPWiki-doc.zip.
(أعد) تشغيل tomcat.
وجه متصفحك إلى http://<where your Tomcat is installed>/MyWiki/. يجب أن تشاهد صفحة الويكي الرئيسية. راجع القسم التالي إذا كنت ترغب في تحرير الصفحات =).
يُستخدم ملف WEB-INF/jspwiki.policy لتغيير أذونات الوصول
للويكي.
تحقق من موقع Apache JSPWiki الإلكتروني وتوثيق المشروع للحصول على اقتراحات إضافية حول الإعداد والتكوين.
صور Docker ليست إصدارات رسمية من ASF ولكنها مقدمة للراحة. الاستخدام الموصى به دائمًا هو بناء المصدر.
صورة Apache JSPWiki Docker متاحة على Docker Hub.
$ docker pull apache/jspwiki
$ docker run -d -p 8080:8080 --name jspwiki apache/jspwiki
ثم وجه متصفحك إلى http://localhost:8080/، يجب أن يعطيك ذلك ويكيًا عاملاً على الفور!
راجع https://jspwiki-wiki.apache.org/Wiki.jsp?page=Docker للتخصيصات و الاستخدام المتقدم للصورة.
يرجى قراءة مستندي ReleaseNotes و UPGRADING المتاحين مع هذا التوزيع.
يمكن طرح الأسئلة على أعضاء فريق JSPWiki والمستخدمين الآخرين عبر القائمة البريدية jspwiki-users: راجع https://jspwiki.apache.org/community/mailing_lists.html. يرجى استخدام القائمة البريدية للمستخدمين بدلاً من الاتصال المباشر بأعضاء الفريق، وبما أن هذه قائمة عامة مخزنة في أرشيفات عامة، فتأكد من تجنب تضمين أي معلومات حساسة (كلمات مرور، بيانات، إلخ) في أسئلتك.