
Exploit-Modul für Apache JSPWiki CVE-2022-46907, das eine Java-basierte Wiki-Plattform mit JAAS-Sicherheitsintegration anvisiert. Bietet Schwachstellenanalyse- und Exploitation-Funktionen für Sicherheitstests von Webanwendungen.
Licensed to the Apache Software Foundation (ASF) under one
or more contributor license agreements. See the NOTICE file
distributed with this work for additional information
regarding copyright ownership. The ASF licenses this file
to you under the Apache License, Version 2.0 (the
"License"); you may not use this file except in compliance
with the License. You may obtain a copy of the License at
https://www.apache.org/licenses/LICENSE-2.0
Unless required by applicable law or agreed to in writing,
software distributed under the License is distributed on an
"AS IS" BASIS, WITHOUT WARRANTIES OR CONDITIONS OF ANY
KIND, either express or implied. See the License for the
specific language governing permissions and limitations
under the License.
Die Lizenzdatei befindet sich unter LICENSE.
JSPWiki ist ein einfacher (naja, nicht mehr) WikiWiki-Klon, der in Java und JSP geschrieben ist. Ein WikiWiki ist eine Website, die es jedem erlaubt, an seiner Entwicklung teilzunehmen. JSPWiki unterstützt alle traditionellen Wiki-Funktionen, sowie eine sehr detaillierte Zugriffskontrolle und Sicherheitsintegration unter Verwendung von JAAS.
Okay, du willst ein Wiki? Du brauchst folgende Dinge:
ERFORDERLICH:
Eine JSP-Engine, die Servlet API 3.1 unterstützt. Wir empfehlen Apache Tomcat für eine wirklich einfache Installation. Tomcat 9.x oder später wird empfohlen, obwohl Tomcat 8.x ebenfalls unterstützt wird; siehe zusätzliche Konfiguration, die eingerichtet werden muss, um JSPWiki auf Tomcat 8.x auszuführen.
Einige vorherige Administrationserfahrung... Wenn du jemals Apache oder einen anderen Webserver installiert hast, bist du gut dran.
Und natürlich einen Server, auf dem die JSP-Engine läuft.
JDK 8+
OPTIONAL:
Dieser Abschnitt ist für dich gedacht, wenn du einfach nur eine wirklich schnelle Installation ohne viele Sorgen haben möchtest. Wenn du eine kompliziertere Installation wünschst (mit mehr Kontrolle, wie die Dinge gemacht werden), schau dir den Abschnitt "Installation" unten an.
Seit JSPWiki 2.1.153 verfügt JSPWiki über eine wirklich einfache Installations-Engine. Führe einfach folgende Schritte aus:
Installiere Tomcat von https://tomcat.apache.org/ (oder einen anderen Servlet Container)
Benenne die JSPWiki.war-Datei aus dem Download um und benenne sie basierend auf
deiner gewünschten URL (falls du sie von /JSPWiki abweichend haben möchtest). Wenn
deine URL z.B. http://.../wiki lauten soll, benenne sie in wiki.war um.
Dieser Name wird im Folgenden als bezeichnet.
Platziere diese WAR in deinem $TOMCAT_HOME/webapps-Ordner und starte dann Tomcat.
Rufe mit deinem Browser http://<myhost>/<appname>/Install.jsp auf
Beantworte ein paar einfache Fragen
Starte deinen Container neu
Rufe mit deinem Browser http://<myhost>/<appname>/ auf
Das war's!
Lege im Ordner $TOMCAT_HOME/lib (oder entsprechend je nach Servlet-Container)
eine Datei jspwiki-custom.properties ab, die Überschreibungen der
Standarddatei ini/jspwiki.properties im JSPWiki-JAR enthalten kann. Für Werte, die nicht in
der Datei jspwiki-custom.properties gesetzt sind, verwendet JSPWiki die Standarddatei.
Überprüfe die Standarddatei auf Werte, die du in der benutzerdefinierten Datei überschreiben
möchtest. Einige übliche zu überschreibende Werte sind
jspwiki.xmlUserDatabaseFile, jspwiki.xmlGroupDatabaseFile,
jspwiki.fileSystemProvider.pageDir, jspwiki.basicAttachmentProvider.storageDir,
und log4j.appender.FileLog.File. Die Kommentare in der Standarddatei schlagen geeignete
Werte für die Überschreibung vor.
Die benutzerdefinierte Datei kann auch im WEB-INF/-Ordner des WAR abgelegt werden, aber die
Speicherung dieser Datei in $TOMCAT_HOME/lib erlaubt es dir, das JSPWiki-WAR zu aktualisieren,
ohne deine Anpassungen erneut einfügen zu müssen.
Entpacke den Inhalt von jspwiki-corepages.zip in dein neu erstelltes
Verzeichnis. Die restliche Dokumentation findest du in der
Datei JSPWiki-doc.zip.
(Neu)starte Tomcat.
Rufe mit deinem Browser http://<wo dein Tomcat installiert ist>/MyWiki/ auf. Du solltest die Haupt-Wiki-Seite sehen. Siehe den nächsten Abschnitt, wenn du die Seiten bearbeiten möchtest =).
Die Datei WEB-INF/jspwiki.policy wird verwendet, um die Zugriffsberechtigungen
für das Wiki zu ändern.
Überprüfe die Apache JSPWiki-Website und die Projektdokumentation für zusätzliche Einrichtungs- und Konfigurationsvorschläge.
Docker-Images sind keine offiziellen ASF-Releases, sondern werden aus Bequemlichkeit bereitgestellt. Es wird empfohlen, immer aus dem Quellcode zu bauen.
Das Apache JSPWiki Docker-Image ist auf Docker Hub verfügbar.
$ docker pull apache/jspwiki
$ docker run -d -p 8080:8080 --name jspwiki apache/jspwiki
Rufe dann mit deinem Browser http://localhost:8080/ auf; das sollte dir sofort ein funktionierendes Wiki liefern!
Siehe https://jspwiki-wiki.apache.org/Wiki.jsp?page=Docker für Anpassungen und erweiterte Nutzung des Images.
Bitte lies die Dokumente ReleaseNotes und UPGRADING, die mit dieser Distribution verfügbar sind.
Fragen können an die JSPWiki-Teammitglieder und andere Benutzer über die Mailingliste jspwiki-users gestellt werden: Siehe https://jspwiki.apache.org/community/mailing_lists.html. Bitte verwende die Benutzer-Mailingliste, anstatt die Teammitglieder direkt zu kontaktieren, und da dies eine öffentliche Liste ist, die in öffentlichen Archiven gespeichert wird, achte darauf, keine sensiblen Informationen (Passwörter, Daten usw.) in deine Fragen aufzunehmen.