
Exploit-Modul für Apache JSPWiki CVE-2019-10078, das Sicherheitstests von Java-basierten Wiki-Plattformen durch gezielte Schwachstellenausnutzung und Zugriffskontrollanalyse ermöglicht.
Licensed to the Apache Software Foundation (ASF) under one
or more contributor license agreements. See the NOTICE file
distributed with this work for additional information
regarding copyright ownership. The ASF licenses this file
to you under the Apache License, Version 2.0 (the
"License"); you may not use this file except in compliance
with the License. You may obtain a copy of the License at
https://www.apache.org/licenses/LICENSE-2.0
Unless required by applicable law or agreed to in writing,
software distributed under the License is distributed on an
"AS IS" BASIS, WITHOUT WARRANTIES OR CONDITIONS OF ANY
KIND, either express or implied. See the License for the
specific language governing permissions and limitations
under the License.
Die Lizenzdatei befindet sich in LICENSE.
JSPWiki ist ein einfacher (naja, nicht mehr) WikiWiki-Klon, geschrieben in Java und JSP. Ein WikiWiki ist eine Website, die es jedem ermöglicht, an ihrer Entwicklung teilzunehmen. JSPWiki unterstützt alle traditionellen Wiki-Funktionen sowie eine sehr detaillierte Zugriffskontrolle und Sicherheitsintegration über JAAS.
Okay, du willst also ein Wiki? Du brauchst Folgendes:
ERFORDERLICH:
Eine JSP-Engine, die die Servlet-API 3.1 unterstützt. Wir empfehlen Apache Tomcat für eine wirklich einfache Installation. Tomcat 9.x oder höher wird empfohlen, Tomcat 8.x wird jedoch ebenfalls unterstützt; siehe zusätzliche Konfiguration, die eingerichtet werden muss, um JSPWiki auf Tomcat 8.x auszuführen.
Einige Vorkenntnisse in der Administration ... Wenn du schon einmal Apache oder einen anderen Webserver installiert hast, bist du wahrscheinlich gut aufgestellt.
Und natürlich einen Server, auf dem die JSP-Engine läuft.
JDK 11+
OPTIONAL:
Dieser Abschnitt ist für dich gedacht, wenn du eine wirklich schnelle Installation ohne viele Sorgen haben möchtest. Wenn du eine kompliziertere Installation wünschst (mit mehr Kontrolle darüber, wie du die Dinge handhabst), wirf einen Blick auf den Abschnitt "Install" weiter unten.
Seit JSPWiki 2.1.153 verfügt JSPWiki über eine wirklich einfache Installations-Engine. Gehe einfach wie folgt vor:
Installiere Tomcat von https://tomcat.apache.org/ (oder einem anderen Servlet-Container)
Benenne die heruntergeladene Datei JSPWiki.war abhängig von deiner gewünschten URL um
(falls du sie anders als /JSPWiki haben möchtest). Wenn deine URL zum Beispiel
http://.../wiki lauten soll, benenne sie in wiki.war um.
Dieser Name wird im Folgenden als bezeichnet.
Lege diese WAR-Datei in deinen Ordner $TOMCAT_HOME/webapps und starte dann Tomcat.
Richte deinen Browser auf http://<myhost>/<appname>/Install.jsp
Beantworte ein paar einfache Fragen
Starte deinen Container neu
Richte deinen Browser auf http://<myhost>/<appname>/
Das war's!
Lege im Ordner $TOMCAT_HOME/lib (oder dem entsprechenden Ordner deines Servlet-Containers)
eine Datei jspwiki-custom.properties ab, die beliebige Überschreibungen der
Standarddatei ini/jspwiki.properties im JSPWiki-JAR enthalten kann. Für alle Werte, die
nicht in der Datei jspwiki-custom.properties festgelegt sind, verwendet JSPWiki die Standarddatei.
Sieh dir die Standarddatei an, um Werte zu finden, die du in der benutzerdefinierten Datei
überschreiben möchtest. Einige häufige Werte, die du in deiner benutzerdefinierten Datei überschreiben kannst, sind
jspwiki.xmlUserDatabaseFile, jspwiki.xmlGroupDatabaseFile,
jspwiki.fileSystemProvider.pageDir, jspwiki.basicAttachmentProvider.storageDir
und log4j.appender.FileLog.File. Die Kommentare in der Standarddatei schlagen geeignete
Werte vor, mit denen du sie überschreiben kannst.
Die benutzerdefinierte Datei kann auch im Ordner WEB-INF/ der WAR-Datei abgelegt werden. Wenn du diese Datei
jedoch in $TOMCAT_HOME/lib speicherst, kannst du das JSPWiki-WAR aktualisieren, ohne deine
Anpassungen erneut einfügen zu müssen.
Entpacke den Inhalt von jspwiki-corepages.zip in dein neu erstelltes
Verzeichnis. Den Rest der Dokumentation findest du in der
Datei JSPWiki-doc.zip.
Starte Tomcat (neu).
Richte deinen Browser auf http://<where your Tomcat is installed>/MyWiki/. Du solltest die Haupt-Wiki-Seite sehen. Sieh dir den nächsten Abschnitt an, wenn du die Seiten bearbeiten möchtest =).
Die Datei WEB-INF/jspwiki.policy wird verwendet, um die Zugriffsrechte für
das Wiki zu ändern.
Auf der Apache-JSPWiki-Website und in der Projektdokumentation findest du weitere Hinweise zur Einrichtung und Konfiguration.
Docker-Images sind keine offiziellen ASF-Releases, sondern werden der Einfachheit halber bereitgestellt. Es wird immer empfohlen, aus dem Quellcode zu bauen.
Das Apache-JSPWiki-Docker-Image ist auf Docker Hub verfügbar.
$ docker pull apache/jspwiki
$ docker run -d -p 8080:8080 --name jspwiki apache/jspwiki
Richte deinen Browser dann auf http://localhost:8080/, das sollte dir sofort ein funktionierendes Wiki liefern!
Siehe https://jspwiki-wiki.apache.org/Wiki.jsp?page=Docker für Anpassungen und die erweiterte Verwendung des Images.
Bitte lies die Dokumente ReleaseNotes und UPGRADING, die dieser Distribution beiliegen.
Fragen können über die Mailingliste jspwiki-users an die Mitglieder des JSPWiki-Teams und andere Benutzer gerichtet werden: Siehe https://jspwiki.apache.org/community/mailing_lists.html. Bitte nutze die Benutzer-Mailingliste, anstatt die Teammitglieder direkt zu kontaktieren. Da es sich um eine öffentliche Liste handelt, die in öffentlichen Archiven gespeichert wird, achte darauf, keine sensiblen Informationen (Passwörter, Daten usw.) in deine Fragen aufzunehmen.