
Exploit-Modul für Apache JSPWiki CVE-2019-10077, das eine Java-basierte Wiki-Plattform mit JAAS-Authentifizierung und Zugriffskontrolle angreift. Ermöglicht Penetrationstests von Schwachstellen in Webanwendungen.
Lizenziert unter der Apache Software Foundation (ASF) im Rahmen einer
oder mehrerer Mitwirkenden-Lizenzvereinbarungen. Siehe die NOTICE-Datei,
die mit dieser Arbeit verteilt wird, für zusätzliche Informationen
bezüglich des Urheberrechts. Die ASF lizenziert diese Datei
an Sie unter der Apache License, Version 2.0 (der
"Lizenz"); Sie dürfen diese Datei nicht außer in Übereinstimmung
mit der Lizenz verwenden. Sie können eine Kopie der Lizenz erhalten unter:
http://www.apache.org/licenses/LICENSE-2.0
Sofern nicht durch geltendes Recht vorgeschrieben oder schriftlich vereinbart,
wird die Software, die unter der Lizenz verteilt wird, auf einer
"AS IS"-Basis OHNE GEWÄHRLEISTUNGEN ODER BEDINGUNGEN, WEDER
AUSDRÜCKLICH NOCH STILLSCHWEIGEND, bereitgestellt. Siehe die Lizenz für die
spezifischen Sprachregelungen bezüglich Genehmigungen und Einschränkungen
unter der Lizenz.
Die Lizenzdatei befindet sich in LICENSE.
JSPWiki ist ein einfacher (nun ja, nicht mehr) WikiWiki-Klon, geschrieben in Java und JSP. Ein WikiWiki ist eine Webseite, die es jedem ermöglicht, an ihrer Entwicklung teilzunehmen. JSPWiki unterstützt alle traditionellen Wiki-Funktionen, sowie eine sehr detaillierte Zugriffskontrolle und Sicherheitsintegration mittels JAAS.
Okay, du willst also ein Wiki? Du benötigst die folgenden Dinge:
ERFORDERLICH:
Eine JSP-Engine, die Servlet API 3.1 unterstützt. Wir empfehlen Tomcat von http://tomcat.apache.org/ für eine wirklich einfache Installation. Tomcat 8.x oder höher wird unterstützt.
Etwas vorherige Administrationserfahrung... Wenn du jemals Apache oder einen anderen Webserver installiert hast, solltest du ganz gut zurechtkommen.
Und natürlich einen Server, auf dem die JSP-Engine läuft.
JDK 8+
OPTIONAL:
Dieser Abschnitt ist für dich gedacht, wenn du eine wirklich schnelle Installation ohne große Sorgen haben möchtest. Wenn du eine kompliziertere Installation wünschst (mit mehr Kontrolle darüber, wie die Dinge gemacht werden), sieh dir den Abschnitt "Installation" weiter unten an.
Seit JSPWiki 2.1.153 wird JSPWiki mit einer wirklich einfachen Installations-Engine ausgeliefert. Gehe wie folgt vor:
Installiere Tomcat von http://tomcat.apache.org/ (oder einen anderen Servlet-Container)
Benenne die heruntergeladene Datei JSPWiki.war um, basierend auf der gewünschten URL
(wenn sie sich von /JSPWiki unterscheiden soll). Wenn deine URL beispielsweise
http://.../wiki lauten soll, benenne sie in wiki.war um.
Dieser Name wird im Folgenden als bezeichnet.
Lege diese WAR-Datei in deinen $TOMCAT_HOME/webapps-Ordner und starte dann Tomcat.
Rufe in deinem Browser http:////Install.jsp auf
Beantworte ein paar einfache Fragen
Starte deinen Container neu
Rufe in deinem Browser http://// auf
Das war's!
Im Ordner $TOMCAT_HOME/lib (oder entsprechend basierend auf deinem Servlet-Container)
platziere eine Datei jspwiki-custom.properties, die alle Überschreibungen der
Standard-Datei ini/jspwiki.properties im JSPWiki-JAR enthalten kann. Für alle Werte, die nicht
in der Datei jspwiki-custom.properties platziert sind, verwendet JSPWiki die Standarddatei.
Überprüfe die Standarddatei, um nach Werten zu suchen, die du in der benutzerdefinierten Datei
überschreiben möchtest. Einige häufige Werte, die in deiner benutzerdefinierten Datei überschrieben werden, sind
jspwiki.xmlUserDatabaseFile, jspwiki.xmlGroupDatabaseFile,
jspwiki.fileSystemProvider.pageDir, jspwiki.basicAttachmentProvider.storageDir
und log4j.appender.FileLog.File. Die Kommentare in der Standarddatei werden
geeignete Werte für deren Überschreibung vorschlagen.
Die benutzerdefinierte Datei kann auch im WEB-INF/-Ordner des WAR abgelegt werden, aber das Speichern
dieser Datei in $TOMCAT_HOME/lib ermöglicht es dir, das JSPWiki-WAR zu aktualisieren, ohne
deine Anpassungen erneut einfügen zu müssen.
Entpacke den Inhalt von jspwiki-corepages.zip in dein neu erstelltes
Verzeichnis. Du findest den Rest der Dokumentation in der
JSPWiki-doc.zip-Datei.
(Neu-)Starte Tomcat.
Rufe in deinem Browser http:///MyWiki/ auf. Du solltest die Haupt-Wiki-Seite sehen. Siehe den nächsten Abschnitt, wenn du die Seiten bearbeiten möchtest =).
Die WEB-INF/jspwiki.policy-Datei wird verwendet, um die Zugriffsberechtigungen für
das Wiki zu ändern.
Besuche die Apache JSPWiki-Website und die Projektdokumentation für weitere Einrichtungs- und Konfigurationsvorschläge.
Bitte lies die ReleaseNotes und das UPGRADING-Dokument, das mit dieser Distribution verfügbar ist.
Fragen können an die JSPWiki-Teammitglieder und andere Benutzer über die jspwiki-users Mailingliste gestellt werden: Siehe http://jspwiki.apache.org/community/mailing_lists.html. Bitte verwende die Benutzer-Mailingliste anstatt die Teammitglieder direkt zu kontaktieren, und da dies eine öffentliche Liste ist, die in öffentlichen Archiven gespeichert wird, stelle sicher, dass du keine sensiblen Informationen (Passwörter, Daten usw.) in deinen Fragen aufnimmst.