
Exploit-Test-Repository für Apache JSPWiki CVE-2019-10078, das eine Cross-Site-Scripting-Schwachstelle in einer Java-basierten Wiki-Plattform mit JAAS-Sicherheitsintegration demonstriert.
Lizenziert an die Apache Software Foundation (ASF) unter einem
oder mehreren Mitwirkenden-Lizenzverträgen. Siehe die NOTICE-Datei,
die mit dieser Arbeit verteilt wird, für zusätzliche Informationen
bezüglich des Urheberrechts. Die ASF lizenziert diese Datei
an Sie unter der Apache License, Version 2.0 (der
"Lizenz"); Sie dürfen diese Datei nicht in einer Weise nutzen,
die nicht mit der Lizenz vereinbar ist. Sie können eine Kopie
der Lizenz unter
http://www.apache.org/licenses/LICENSE-2.0
Sofern nicht durch geltendes Recht vorgeschrieben oder
schriftlich vereinbart, wird die Software unter der Lizenz
"AS IS" (OHNE MÄNGELGEWÄHR) verteilt, OHNE JEGLICHE
AUSDRÜCKLICHE ODER STILLSCHWEIGENDE GEWÄHRLEISTUNG.
Siehe die Lizenz für die spezifischen Berechtigungen und
Beschränkungen unter der Lizenz.
Die Lizenzdatei befindet sich in LICENSE.
JSPWiki ist ein einfacher (nun ja, nicht mehr) WikiWiki-Klon, geschrieben in Java und JSP. Ein WikiWiki ist eine Website, die es jedem ermöglicht, an ihrer Entwicklung teilzunehmen. JSPWiki unterstützt alle traditionellen Wiki-Funktionen, sowie eine sehr detaillierte Zugriffskontrolle und Sicherheitsintegration mittels JAAS.
Okay, Sie möchten ein Wiki? Sie benötigen die folgenden Dinge:
ERFORDERLICH:
Eine JSP-Engine, die Servlet API 3.1 unterstützt. Wir empfehlen Tomcat von http://tomcat.apache.org/ für eine wirklich einfache Installation. Tomcat 8.x oder höher wird unterstützt.
Ein gewisses Maß an Administrationserfahrung... Wenn Sie jemals Apache oder einen anderen Webserver installiert haben, sind Sie gut gerüstet.
Und natürlich einen Server, um die JSP-Engine darauf laufen zu lassen.
JDK 8+
OPTIONAL:
Dieser Abschnitt ist für Sie gedacht, wenn Sie nur eine wirklich schnelle Installation ohne große Sorgen wünschen. Wenn Sie eine kompliziertere Installation wünschen (mit mehr Kontrolle über die Vorgehensweise), lesen Sie den Abschnitt "Installation" weiter unten.
Seit JSPWiki 2.1.153 verfügt JSPWiki über eine wirklich einfache Installations-Engine. Gehen Sie einfach wie folgt vor:
Installieren Sie Tomcat von http://tomcat.apache.org/ (oder einem anderen Servlet-Container)
Benennen Sie die JSPWiki.war-Datei aus dem Download um und benennen Sie
sie basierend auf Ihrer gewünschten URL um (falls Sie sie anders als
/JSPWiki haben möchten). Wenn Ihre URL beispielsweise http://.../wiki
lauten soll, benennen Sie sie in wiki.war um. Dieser Name wird im Folgenden
als bezeichnet. Platzieren Sie diese WAR in Ihrem $TOMCAT_HOME/webapps-Ordner
und starten Sie dann Tomcat.
Rufen Sie in Ihrem Browser http://<myhost>/<appname>/Install.jsp auf
Beantworten Sie ein paar einfache Fragen
Starten Sie Ihren Container neu
Rufen Sie in Ihrem Browser http://<myhost>/<appname>/ auf
Das war's!
Legen Sie im Ordner $TOMCAT_HOME/lib (oder dem entsprechenden Ordner Ihres
Servlet-Containers) eine Datei jspwiki-custom.properties ab, die beliebige
Überschreibungen der Standard-Datei ini/jspwiki.properties im JSPWiki-JAR
enthalten kann. Für Werte, die nicht in die Datei jspwiki-custom.properties
gesetzt sind, greift JSPWiki auf die Standarddatei zurück. Überprüfen Sie die
Standarddatei auf Werte, die Sie möglicherweise in der benutzerdefinierten Datei
überschreiben möchten. Einige typische zu überschreibende Werte in Ihrer
benutzerdefinierten Datei sind jspwiki.xmlUserDatabaseFile,
jspwiki.xmlGroupDatabaseFile, jspwiki.fileSystemProvider.pageDir,
jspwiki.basicAttachmentProvider.storageDir und
log4j.appender.FileLog.File. Die Kommentare in der Standarddatei schlagen
geeignete Werte für deren Überschreibung vor.
Die benutzerdefinierte Datei kann auch im Ordner WEB-INF/ der WAR abgelegt
werden, aber das Speichern dieser Datei in $TOMCAT_HOME/lib erlaubt es Ihnen,
das JSPWiki-WAR zu aktualisieren, ohne Ihre Anpassungen erneut einfügen zu müssen.
Entpacken Sie den Inhalt von jspwiki-corepages.zip in Ihr neu erstelltes
Verzeichnis. Die restliche Dokumentation finden Sie in der Datei
JSPWiki-doc.zip.
(Neu)starten Sie Tomcat.
Rufen Sie in Ihrem Browser http://<wo Ihr Tomcat installiert ist>/MyWiki/ auf. Sie sollten die Haupt-Wiki-Seite sehen. Lesen Sie den nächsten Abschnitt, wenn Sie die Seiten bearbeiten möchten =).
Die Datei WEB-INF/jspwiki.policy wird verwendet, um Zugriffsberechtigungen für
das Wiki zu ändern.
Besuchen Sie die Apache JSPWiki-Website und die Projektdokumentation für zusätzliche Einrichtungs- und Konfigurationsvorschläge.
Bitte lesen Sie die Versionshinweise (ReleaseNotes) und das Dokument UPGRADING, die mit dieser Distribution verfügbar sind.
Fragen können an das JSPWiki-Team und andere Benutzer über die Mailingliste jspwiki-users gestellt werden: Siehe http://jspwiki.apache.org/community/mailing_lists.html. Bitte nutzen Sie die Benutzer-Mailingliste anstatt direkten Kontakt mit Teammitgliedern aufzunehmen, und da dies eine öffentliche Liste ist, die in öffentlichen Archiven gespeichert wird, vermeiden Sie unbedingt die Aufnahme vertraulicher Informationen (Passwörter, Daten usw.) in Ihre Fragen.