
Exploit-Modul für Apache JSPWiki CVE-2019-0225, das die remotes Codeausführung durch manipulierte Anfragen ermöglicht. Entwickelt für Penetrationstests und Schwachstellenvalidierung auf Java-basierten Wiki-Bereitstellungen.
Licensed to the Apache Software Foundation (ASF) under one
or more contributor license agreements. See the NOTICE file
distributed with this work for additional information
regarding copyright ownership. The ASF licenses this file
to you under the Apache License, Version 2.0 (the
"License"); you may not use this file except in compliance
with the License. You may obtain a copy of the License at
http://www.apache.org/licenses/LICENSE-2.0
Unless required by applicable law or agreed to in writing,
software distributed under the License is distributed on an
"AS IS" BASIS, WITHOUT WARRANTIES OR CONDITIONS OF ANY
KIND, either express or implied. See the License for the
specific language governing permissions and limitations
under the License.
Die Lizenzdatei finden Sie in LICENSE.
JSPWiki ist ein einfacher (nun ja, nicht mehr ganz) WikiWiki-Klon, geschrieben in Java und JSP. Ein WikiWiki ist eine Website, die es jedem erlaubt, an ihrer Entwicklung teilzunehmen. JSPWiki unterstützt alle traditionellen Wiki-Funktionen sowie sehr detaillierte Zugriffskontrolle und Sicherheitsintegration mittels JAAS.
Okay, Sie möchten also ein Wiki? Sie benötigen die folgenden Dinge:
ERFORDERLICH:
Eine JSP-Engine, die Servlet API 3.1 unterstützt. Wir empfehlen Tomcat von http://tomcat.apache.org/ für eine wirklich einfache Installation. Tomcat 8.x oder höher wird unterstützt.
Etwas Erfahrung in der Administration... Wenn Sie jemals Apache oder einen anderen Webserver installiert haben, sind Sie gut aufgestellt.
Und natürlich einen Server, auf dem die JSP-Engine läuft.
JDK 8+
OPTIONAL:
Dieser Abschnitt ist für Sie gedacht, wenn Sie eine wirklich schnelle Installation ohne viel Aufwand wünschen. Wenn Sie eine kompliziertere Installation (mit mehr Kontrolle) wünschen, lesen Sie bitte den Abschnitt "Installation" weiter unten.
Seit JSPWiki 2.1.153 verfügt JSPWiki über eine wirklich einfache Installationsengine. Gehen Sie einfach wie folgt vor:
Installieren Sie Tomcat von http://tomcat.apache.org/ (oder einen anderen Servlet- Container)
Benennen Sie die JSPWiki.war-Datei aus dem Download um, basierend auf
Ihrer gewünschten URL (falls Sie eine andere als /JSPWiki wünschen). Beispielsweise,
wenn Ihre URL http://.../wiki lauten soll, benennen Sie sie in wiki.war um.
Dieser Name wird im Folgenden als bezeichnet.
Platzieren Sie diese WAR in Ihrem $TOMCAT_HOME/webapps-Ordner und starten Sie dann Tomcat.
Rufen Sie mit Ihrem Browser http://<myhost>/<appname>/Install.jsp auf
Beantworten Sie ein paar einfache Fragen
Starten Sie Ihren Container neu
Rufen Sie mit Ihrem Browser http://<myhost>/<appname>/ auf
Das war's!
Platzieren Sie im Ordner $TOMCAT_HOME/lib (oder entsprechend Ihrem Servlet-Container)
eine Datei jspwiki-custom.properties, die alle Überschreibungen der
Standarddatei ini/jspwiki.properties im JSPWiki-JAR enthalten kann. Für alle Werte,
die nicht in der jspwiki-custom.properties-Datei gesetzt sind, verwendet JSPWiki die
Standarddatei. Sehen Sie sich die Standarddatei an, um Werte zu finden, die Sie in der
benutzerdefinierten Datei überschreiben möchten. Einige häufig zu überschreibende Werte
sind jspwiki.xmlUserDatabaseFile, jspwiki.xmlGroupDatabaseFile,
jspwiki.fileSystemProvider.pageDir, jspwiki.basicAttachmentProvider.storageDir
und log4j.appender.FileLog.File. Die Kommentare in der Standarddatei schlagen
geeignete Werte zur Überschreibung vor.
Die benutzerdefinierte Datei kann auch im Ordner WEB-INF/ des WAR abgelegt werden, aber das
Speichern dieser Datei in $TOMCAT_HOME/lib ermöglicht es Ihnen, das JSPWiki-WAR zu aktualisieren,
ohne Ihre Anpassungen erneut einfügen zu müssen.
Entpacken Sie den Inhalt von jspwiki-corepages.zip in Ihr neu erstelltes
Verzeichnis. Die restliche Dokumentation finden Sie in der
Datei JSPWiki-doc.zip.
(Neu-)Starten Sie Tomcat.
Rufen Sie mit Ihrem Browser http://<wo Ihr Tomcat installiert ist>/MyWiki/ auf. Sie sollten die Haupt-Wiki-Seite sehen. Lesen Sie den nächsten Abschnitt, wenn Sie die Seiten bearbeiten möchten.
Die Datei WEB-INF/jspwiki.policy wird verwendet, um Zugriffsberechtigungen für
das Wiki zu ändern.
Besuchen Sie die Apache JSPWiki-Website und die Projektdokumentation für weitere Einrichtungs- und Konfigurationshinweise.
Bitte lesen Sie die ReleaseNotes und das UPGRADING-Dokument, das mit dieser Distribution bereitgestellt wird.
Fragen können an die JSPWiki-Teammitglieder und andere Benutzer über die Mailingliste jspwiki-users gestellt werden: Siehe http://jspwiki.apache.org/community/mailing_lists.html. Bitte nutzen Sie die Benutzer-Mailingliste anstatt die Teammitglieder direkt zu kontaktieren. Da dies eine öffentliche Liste ist, die in öffentlichen Archiven gespeichert wird, achten Sie darauf, keine sensiblen Informationen (Passwörter, Daten usw.) in Ihren Fragen zu erwähnen.