
Módulo de exploit para Apache JSPWiki CVE-2019-10077, dirigido a una plataforma wiki basada en Java con autenticación JAAS y control de acceso. Permite pruebas de penetración de vulnerabilidades en aplicaciones web.
Licensed to the Apache Software Foundation (ASF) under one
or more contributor license agreements. See the NOTICE file
distributed with this work for additional information
regarding copyright ownership. The ASF licenses this file
to you under the Apache License, Version 2.0 (the
"License"); you may not use this file except in compliance
with the License. You may obtain a copy of the License at
http://www.apache.org/licenses/LICENSE-2.0
Unless required by applicable law or agreed to in writing,
software distributed under the License is distributed on an
"AS IS" BASIS, WITHOUT WARRANTIES OR CONDITIONS OF ANY
KIND, either express or implied. See the License for the
specific language governing permissions and limitations
under the License.
El archivo de licencia se puede encontrar en LICENSE.
JSPWiki es un clon de WikiWiki simple (bueno, ya no tanto), escrito en Java y JSP. Un WikiWiki es un sitio web que permite a cualquiera participar en su desarrollo. JSPWiki soporta todas las características tradicionales de wiki, así como un control de acceso muy detallado e integración de seguridad mediante JAAS.
Vale, ¿quieres un Wiki? Necesitarás lo siguiente:
REQUERIDO:
Un motor JSP que soporte Servlet API 3.1. Recomendamos Tomcat desde http://tomcat.apache.org/ para una instalación realmente fácil. Se soporta Tomcat 8.x o superior.
Algo de experiencia previa en administración... Si alguna vez has instalado Apache o cualquier otro servidor web, estarás bastante bien.
Y, por supuesto, un servidor para ejecutar el motor JSP.
JDK 8+
OPCIONAL:
Esta sección está pensada para ti, si solo quieres una instalación muy rápida sin muchas preocupaciones. Si deseas una instalación más complicada (con más control sobre cómo hacer las cosas), consulta la sección "Instalación" más abajo.
Desde JSPWiki 2.1.153, JSPWiki incluye un motor de instalación realmente simple. Solo haz lo siguiente:
Instala Tomcat desde http://tomcat.apache.org/ (o cualquier otro contenedor de servlets)
Cambia el nombre del archivo JSPWiki.war de la descarga y renómbralo según
la URL deseada (si la quieres diferente de /JSPWiki). Por ejemplo,
si quieres que tu URL sea http://.../wiki, renómbralo a wiki.war.
Este nombre se referirá como a continuación.
Coloca este WAR en tu carpeta $TOMCAT_HOME/webapps y luego inicia Tomcat.
Apunta tu navegador a http://<myhost>/<appname>/Install.jsp
Responde un par de preguntas sencillas
Reinicia tu contenedor
Apunta tu navegador a http://<myhost>/<appname>/
¡Eso es todo!
En la carpeta $TOMCAT_HOME/lib (o equivalente según tu contenedor de servlets),
coloca un archivo jspwiki-custom.properties, que puede contener cualquier anulación
del archivo ini/jspwiki.properties predeterminado en el JAR de JSPWiki. Para cualquier
valor no incluido en el archivo jspwiki-custom.properties, JSPWiki dependerá del archivo
predeterminado. Revisa el archivo predeterminado para buscar valores que desees anular en
el archivo personalizado. Algunos valores comunes a anular en tu archivo personalizado
incluyen jspwiki.xmlUserDatabaseFile, jspwiki.xmlGroupDatabaseFile,
jspwiki.fileSystemProvider.pageDir, jspwiki.basicAttachmentProvider.storageDir
y log4j.appender.FileLog.File. Los comentarios en el archivo predeterminado sugerirán
valores apropiados con los que anularlos.
El archivo personalizado también se puede colocar en la carpeta WEB-INF/ del WAR, pero
almacenar este archivo en $TOMCAT_HOME/lib te permite actualizar el WAR de JSPWiki sin
necesidad de volver a insertar tus personalizaciones.
Descomprime el contenido de jspwiki-corepages.zip en tu directorio recién creado.
Puedes encontrar el resto de la documentación en el archivo JSPWiki-doc.zip.
(Inicia) reinicia tomcat.
Apunta tu navegador a http://<donde esté instalado tu Tomcat>/MyWiki/. Deberías ver la página Main Wiki. Consulta la siguiente sección si quieres editar las páginas =).
El archivo WEB-INF/jspwiki.policy se utiliza para cambiar los permisos de acceso
del Wiki.
Consulta el sitio web de Apache JSPWiki y la documentación del proyecto para obtener sugerencias adicionales de configuración y ajustes.
Por favor, lee ReleaseNotes y el documento UPGRADING disponible con esta distribución.
Las preguntas se pueden realizar a los miembros del equipo de JSPWiki y a otros usuarios a través de la lista de correo jspwiki-users: Consulta http://jspwiki.apache.org/community/mailing_lists.html. Por favor, utiliza la lista de correo de usuarios en lugar de contactar directamente con los miembros del equipo, y como esta es una lista pública almacenada en archivos públicos, asegúrate de evitar incluir cualquier información sensible (contraseñas, datos, etc.) en tus preguntas.