
Repositorio de pruebas de exploits para Apache JSPWiki CVE-2019-10078, que demuestra una vulnerabilidad de cross-site scripting en una plataforma wiki basada en Java con integración de seguridad JAAS.
Licensed to the Apache Software Foundation (ASF) under one
or more contributor license agreements. See the NOTICE file
distributed with this work for additional information
regarding copyright ownership. The ASF licenses this file
to you under the Apache License, Version 2.0 (the
"License"); you may not use this file except in compliance
with the License. You may obtain a copy of the License at
http://www.apache.org/licenses/LICENSE-2.0
Unless required by applicable law or agreed to in writing,
software distributed under the License is distributed on an
"AS IS" BASIS, WITHOUT WARRANTIES OR CONDITIONS OF ANY
KIND, either express or implied. See the License for the
specific language governing permissions and limitations
under the License.
El archivo de licencia se puede encontrar en LICENSE.
JSPWiki es un clon de WikiWiki sencillo (bueno, ya no tanto), escrito en Java y JSP. Un WikiWiki es un sitio web que permite que cualquiera participe en su desarrollo. JSPWiki admite todas las funciones wiki tradicionales, así como un control de acceso muy detallado e integración de seguridad mediante JAAS.
Vale, ¿así que quieres un Wiki? Necesitarás lo siguiente:
REQUERIDO:
Un motor JSP compatible con Servlet API 3.1. Recomendamos Tomcat de http://tomcat.apache.org/ para una instalación realmente fácil. Se admiten Tomcat 8.x o posterior.
Algo de experiencia previa en administración... Si alguna vez has instalado Apache o cualquier otro servidor web, estarás bastante bien preparado.
Y, por supuesto, un servidor donde ejecutar el motor JSP.
JDK 8+
OPCIONAL:
Esta sección está pensada para ti, si solo quieres una instalación realmente rápida sin demasiadas preocupaciones. Si quieres una instalación más compleja (con más control sobre cómo hacer las cosas), consulta la sección "Instalación" más abajo.
Desde JSPWiki 2.1.153, JSPWiki incluye un motor de instalación realmente sencillo. Solo tienes que hacer lo siguiente:
Instala Tomcat desde http://tomcat.apache.org/ (o cualquier otro contenedor de servlets)
Renombra el archivo JSPWiki.war de la descarga y cambia su nombre según
la URL deseada (si la quieres distinta de /JSPWiki). Por ejemplo,
si quieres que tu URL sea http://.../wiki, renómbralo a wiki.war.
Este nombre se denominará en adelante.
Coloca este WAR en tu carpeta $TOMCAT_HOME/webapps y luego inicia Tomcat.
Apunta tu navegador a http://<myhost>/<appname>/Install.jsp
Responde un par de preguntas sencillas
Reinicia tu contenedor
Apunta tu navegador a http://<myhost>/<appname>/
¡Eso es todo!
En la carpeta $TOMCAT_HOME/lib (o su equivalente según tu contenedor de servlets),
coloca un archivo jspwiki-custom.properties, que puede contener cualquier anulación
del archivo ini/jspwiki.properties por defecto incluido en el JAR de JSPWiki. Para cualquier valor
no incluido en el archivo jspwiki-custom.properties, JSPWiki recurrirá al archivo por defecto.
Revisa el archivo por defecto para buscar valores que quieras anular en el archivo
personalizado. Algunos valores comunes que anular en tu archivo personalizado incluyen
jspwiki.xmlUserDatabaseFile, jspwiki.xmlGroupDatabaseFile,
jspwiki.fileSystemProvider.pageDir, jspwiki.basicAttachmentProvider.storageDir
y log4j.appender.FileLog.File. Los comentarios del archivo por defecto sugerirán
valores adecuados con los que anularlos.
El archivo personalizado también se puede colocar en la carpeta WEB-INF/ del WAR, pero almacenar
este archivo en $TOMCAT_HOME/lib te permite actualizar el WAR de JSPWiki sin necesidad
de volver a insertar tus personalizaciones.
Descomprime el contenido de jspwiki-corepages.zip en tu directorio recién creado.
Puedes encontrar el resto de la documentación en el archivo
JSPWiki-doc.zip.
(Re)inicia tomcat.
Apunta tu navegador a http://<where your Tomcat is installed>/MyWiki/. Deberías ver la página principal del Wiki. Consulta la siguiente sección si quieres editar las páginas =).
El archivo WEB-INF/jspwiki.policy se utiliza para cambiar los permisos de acceso
del Wiki.
Consulta el sitio web de Apache JSPWiki y la documentación del proyecto para obtener sugerencias adicionales de configuración y ajuste.
Lee ReleaseNotes y el documento UPGRADING incluidos en esta distribución.
Puedes hacer preguntas a los miembros del equipo de JSPWiki y a otros usuarios a través de la lista de correo jspwiki-users: consulta http://jspwiki.apache.org/community/mailing_lists.html. Utiliza la lista de correo de usuarios en lugar de contactar directamente con los miembros del equipo, y como es una lista pública almacenada en archivos públicos, asegúrate de no incluir información sensible (contraseñas, datos, etc.) en tus preguntas.