
Dépôt de test d'exploits pour Apache JSPWiki CVE-2019-10078, démontrant une vulnérabilité de script intersite dans une plateforme wiki basée sur Java avec intégration de la sécurité JAAS.
Licensed to the Apache Software Foundation (ASF) under one
or more contributor license agreements. See the NOTICE file
distributed with this work for additional information
regarding copyright ownership. The ASF licenses this file
to you under the Apache License, Version 2.0 (the
"License"); you may not use this file except in compliance
with the License. You may obtain a copy of the License at
http://www.apache.org/licenses/LICENSE-2.0
Unless required by applicable law or agreed to in writing,
software distributed under the License is distributed on an
"AS IS" BASIS, WITHOUT WARRANTIES OR CONDITIONS OF ANY
KIND, either express or implied. See the License for the
specific language governing permissions and limitations
under the License.
Le fichier de licence se trouve dans LICENSE.
JSPWiki est un clone simple (enfin, plus vraiment) de WikiWiki, écrit en Java et en JSP. Un WikiWiki est un site web qui permet à chacun de participer à son développement. JSPWiki prend en charge toutes les fonctionnalités wiki traditionnelles, ainsi qu'un contrôle d'accès très détaillé et une intégration de sécurité reposant sur JAAS.
Bon, alors vous voulez un Wiki ? Vous aurez besoin des éléments suivants :
REQUIS :
Un moteur JSP prenant en charge l'API Servlet 3.1. Nous recommandons Tomcat, disponible sur http://tomcat.apache.org/, pour une installation vraiment facile. Tomcat 8.x ou version ultérieure est pris en charge.
Une certaine expérience préalable en administration... Si vous avez déjà installé Apache ou tout autre serveur web, vous devriez être plutôt bien parti.
Et bien sûr, un serveur sur lequel faire tourner le moteur JSP.
JDK 8+
FACULTATIF :
Cette section est faite pour vous si vous souhaitez une installation vraiment rapide sans trop de soucis. Si vous voulez une installation plus complexe (avec plus de contrôle sur la façon de procéder), consultez la section « Install » ci-dessous.
Depuis JSPWiki 2.1.153, JSPWiki est fourni avec un moteur d'installation vraiment simple. Procédez simplement comme suit :
Installez Tomcat depuis http://tomcat.apache.org/ (ou tout autre conteneur de servlets)
Renommez le fichier JSPWiki.war du téléchargement en fonction de l'URL
souhaitée (si vous voulez qu'elle soit différente de /JSPWiki). Par exemple,
si vous voulez que votre URL soit http://.../wiki, renommez-le en wiki.war.
Ce nom sera désigné ci-dessous par .
Placez ce WAR dans votre dossier $TOMCAT_HOME/webapps, puis démarrez Tomcat.
Pointez votre navigateur vers http://<myhost>/<appname>/Install.jsp
Répondez à quelques questions simples
Redémarrez votre conteneur
Pointez votre navigateur vers http://<myhost>/<appname>/
Et voilà !
Dans le dossier $TOMCAT_HOME/lib (ou l'équivalent selon votre conteneur de
servlets), placez un fichier jspwiki-custom.properties, qui peut contenir tout
remplacement du fichier ini/jspwiki.properties par défaut du JAR JSPWiki. Pour
toute valeur non définie dans le fichier jspwiki-custom.properties, JSPWiki
s'appuiera sur le fichier par défaut. Examinez le fichier par défaut pour
repérer les valeurs que vous souhaitez peut-être remplacer dans le fichier
personnalisé. Parmi les valeurs courantes à remplacer dans votre fichier
personnalisé figurent jspwiki.xmlUserDatabaseFile,
jspwiki.xmlGroupDatabaseFile, jspwiki.fileSystemProvider.pageDir,
jspwiki.basicAttachmentProvider.storageDir et log4j.appender.FileLog.File.
Les commentaires du fichier par défaut vous suggéreront des valeurs appropriées
pour ces remplacements.
Le fichier personnalisé peut également être placé dans le dossier WEB-INF/ du
WAR, mais le stocker dans $TOMCAT_HOME/lib vous permet de mettre à niveau le
WAR JSPWiki sans avoir à réinsérer vos personnalisations.
Décompressez le contenu de jspwiki-corepages.zip dans le répertoire que vous
venez de créer. Vous trouverez le reste de la documentation dans le fichier
JSPWiki-doc.zip.
(Re)démarrez Tomcat.
Pointez votre navigateur vers http://<where your Tomcat is installed>/MyWiki/. Vous devriez voir la page principale du Wiki. Consultez la section suivante si vous souhaitez modifier les pages =).
Le fichier WEB-INF/jspwiki.policy est utilisé pour modifier les autorisations
d'accès au Wiki.
Consultez le site web Apache JSPWiki et la documentation du projet pour des suggestions supplémentaires d'installation et de configuration.
Veuillez lire les ReleaseNotes et le document UPGRADING fournis avec cette distribution.
Vous pouvez poser vos questions aux membres de l'équipe JSPWiki et aux autres utilisateurs via la liste de diffusion jspwiki-users : voir http://jspwiki.apache.org/community/mailing_lists.html. Veuillez utiliser la liste de diffusion des utilisateurs plutôt que de contacter directement les membres de l'équipe ; comme il s'agit d'une liste publique conservée dans des archives publiques, veillez à ne pas inclure d'informations sensibles (mots de passe, données, etc.) dans vos questions.