
Module d'exploitation pour Apache JSPWiki CVE-2019-10077, ciblant une plateforme wiki basée sur Java avec authentification JAAS et contrôle d'accès. Permet le test d'intrusion des vulnérabilités d'applications web.
Sous licence accordée à la Apache Software Foundation (ASF) en vertu d'un
ou plusieurs accords de licence de contributeurs. Voir le fichier NOTICE
distribué avec ce travail pour des informations supplémentaires
concernant les droits d'auteur. L'ASF vous concède ce fichier
sous licence Apache, version 2.0 (la
« Licence ») ; vous ne pouvez utiliser ce fichier que conformément
à la Licence. Vous pouvez obtenir une copie de la Licence à l'adresse :
http://www.apache.org/licenses/LICENSE-2.0
Sauf si la loi applicable l'exige ou si un accord écrit en dispose autrement,
le logiciel distribué sous la Licence est distribué « EN L'ÉTAT »,
SANS GARANTIES NI CONDITIONS D'AUCUNE SORTE, expresses ou implicites.
Voir la Licence pour connaître les autorisations et limitations
spécifiques applicables en vertu de la Licence.
Le fichier de licence se trouve dans LICENSE.
JSPWiki est un clone de WikiWiki simple (enfin, plus vraiment), écrit en Java et en JSP. Un WikiWiki est un site web qui permet à chacun de participer à son développement. JSPWiki prend en charge toutes les fonctionnalités wiki traditionnelles, ainsi qu'un contrôle d'accès très détaillé et une intégration de la sécurité via JAAS.
OK, alors vous voulez un Wiki ? Vous aurez besoin des éléments suivants :
REQUIS :
Un moteur JSP qui prend en charge l'API Servlet 3.1. Nous recommandons Tomcat de http://tomcat.apache.org/ pour une installation vraiment facile. Tomcat 8.x ou version ultérieure est pris en charge.
Une certaine expérience préalable de l'administration... Si vous avez déjà installé Apache ou tout autre serveur web, vous devriez être plutôt bien parti.
Et bien sûr, un serveur sur lequel faire tourner le moteur JSP.
JDK 8+
FACULTATIF :
Cette section est faite pour vous si vous souhaitez une installation vraiment rapide sans trop de soucis. Si vous voulez une installation plus complexe (avec plus de contrôle sur la façon de faire les choses), consultez la section « Installation » ci-dessous.
Depuis JSPWiki 2.1.153, JSPWiki est fourni avec un moteur d'installation vraiment simple. Procédez simplement comme suit :
Installez Tomcat depuis http://tomcat.apache.org/ (ou tout autre conteneur de servlets)
Renommez le fichier JSPWiki.war téléchargé et donnez-lui un nom basé sur
votre URL souhaitée (si vous la voulez différente de /JSPWiki). Par exemple,
si vous voulez que votre URL soit http://.../wiki, renommez-le en wiki.war.
Ce nom sera désigné par ci-dessous.
Placez ce WAR dans votre dossier $TOMCAT_HOME/webapps, puis démarrez Tomcat.
Pointez votre navigateur vers http://<myhost>/<appname>/Install.jsp
Répondez à quelques questions simples
Redémarrez votre conteneur
Pointez votre navigateur vers http://<myhost>/<appname>/
Et voilà !
Dans le dossier $TOMCAT_HOME/lib (ou l'équivalent selon votre conteneur de servlets),
placez un fichier jspwiki-custom.properties, qui peut contenir toute surcharge du
fichier ini/jspwiki.properties par défaut du JAR JSPWiki. Pour toute valeur non
définie dans le fichier jspwiki-custom.properties, JSPWiki s'appuiera sur le fichier
par défaut. Examinez le fichier par défaut pour repérer les valeurs que vous souhaitez
peut-être remplacer dans le fichier personnalisé. Parmi les valeurs courantes à remplacer
dans votre fichier personnalisé figurent jspwiki.xmlUserDatabaseFile,
jspwiki.xmlGroupDatabaseFile, jspwiki.fileSystemProvider.pageDir,
jspwiki.basicAttachmentProvider.storageDir, et log4j.appender.FileLog.File.
Les commentaires du fichier par défaut suggéreront des valeurs appropriées pour les remplacer.
Le fichier personnalisé peut également être placé dans le dossier WEB-INF/ du WAR, mais
stocker ce fichier dans $TOMCAT_HOME/lib vous permet de mettre à niveau le WAR JSPWiki
sans avoir à réinsérer vos personnalisations.
Décompressez le contenu de jspwiki-corepages.zip dans votre répertoire nouvellement
créé. Vous trouverez le reste de la documentation dans le
fichier JSPWiki-doc.zip.
(Re)démarrez Tomcat.
Pointez votre navigateur vers http://<where your Tomcat is installed>/MyWiki/. Vous devriez voir la page principale du Wiki. Consultez la section suivante si vous voulez modifier les pages =).
Le fichier WEB-INF/jspwiki.policy est utilisé pour modifier les autorisations
d'accès au Wiki.
Consultez le site web d'Apache JSPWiki et la documentation du projet pour des suggestions supplémentaires d'installation et de configuration.
Veuillez lire les ReleaseNotes et le document UPGRADING fournis avec cette distribution.
Vous pouvez poser vos questions aux membres de l'équipe JSPWiki et aux autres utilisateurs via la liste de diffusion jspwiki-users : voir http://jspwiki.apache.org/community/mailing_lists.html. Veuillez utiliser la liste de diffusion des utilisateurs plutôt que de contacter directement les membres de l'équipe, et comme il s'agit d'une liste publique conservée dans des archives publiques, veillez à ne pas inclure d'informations sensibles (mots de passe, données, etc.) dans vos questions.