
Modulo exploit per Apache JSPWiki CVE-2019-0225, che consente l'esecuzione di codice remoto tramite richieste appositamente create. Progettato per penetration testing e validazione delle vulnerabilità su distribuzioni wiki basate su Java.
Licensed to the Apache Software Foundation (ASF) under one
or more contributor license agreements. See the NOTICE file
distributed with this work for additional information
regarding copyright ownership. The ASF licenses this file
to you under the Apache License, Version 2.0 (the
"License"); you may not use this file except in compliance
with the License. You may obtain a copy of the License at
http://www.apache.org/licenses/LICENSE-2.0
Unless required by applicable law or agreed to in writing,
software distributed under the License is distributed on an
"AS IS" BASIS, WITHOUT WARRANTIES OR CONDITIONS OF ANY
KIND, either express or implied. See the License for the
specific language governing permissions and limitations
under the License.
Il file di licenza si trova in LICENSE.
JSPWiki è un semplice (beh, non più tanto) clone di WikiWiki, scritto in Java e JSP. Un WikiWiki è un sito web che permette a chiunque di partecipare al suo sviluppo. JSPWiki supporta tutte le caratteristiche wiki tradizionali, oltre a un controllo degli accessi molto dettagliato e all'integrazione della sicurezza tramite JAAS.
Ok, quindi vuoi un Wiki? Avrai bisogno delle seguenti cose:
RICHIESTO:
Un motore JSP che supporti Servlet API 3.1. Raccomandiamo Tomcat da http://tomcat.apache.org/ per un'installazione molto semplice. Tomcat 8.x o successivo è supportato.
Un po' di esperienza di amministrazione... Se hai mai installato Apache o qualsiasi altro server web, dovresti essere a posto.
E naturalmente, un server su cui eseguire il motore JSP.
JDK 8+
OPZIONALE:
Questa sezione è pensata per te, se vuoi solo un'installazione molto rapida senza troppe preoccupazioni. Se vuoi un'installazione più complicata (con più controllo su come fare le cose), consulta la sezione "Installazione" qui sotto.
A partire da JSPWiki 2.1.153, JSPWiki viene fornito con un motore di installazione molto semplice. Basta fare quanto segue:
Installa Tomcat da http://tomcat.apache.org/ (o qualsiasi altro contenitore servlet)
Rinomina il file JSPWiki.war dal download e rinominalo in base
all'URL desiderato (se lo vuoi diverso da /JSPWiki). Ad esempio,
se vuoi che il tuo URL sia http://.../wiki, rinominalo in wiki.war.
Questo nome sarà indicato come di seguito.
Posiziona questo WAR nella tua cartella $TOMCAT_HOME/webapps e poi avvia Tomcat.
Punta il browser a http://<myhost>/<appname>/Install.jsp
Rispondi a un paio di semplici domande
Riavvia il tuo contenitore
Punta il browser a http://<myhost>/<appname>/
Tutto qui!
Nella cartella $TOMCAT_HOME/lib (o equivalente in base al tuo contenitore servlet),
inserisci un file jspwiki-custom.properties, che può contenere qualsiasi sovrascrittura del
file predefinito ini/jspwiki.properties nel JAR di JSPWiki. Per qualsiasi valore non
inserito nel file jspwiki-custom.properties, JSPWiki farà affidamento sul file predefinito.
Esamina il file predefinito per cercare valori che potresti voler sovrascrivere nel file
personalizzato. Alcuni valori comuni da sovrascrivere nel tuo file personalizzato includono
jspwiki.xmlUserDatabaseFile, jspwiki.xmlGroupDatabaseFile,
jspwiki.fileSystemProvider.pageDir, jspwiki.basicAttachmentProvider.storageDir,
e log4j.appender.FileLog.File. I commenti nel file predefinito suggeriranno
valori appropriati con cui sovrascriverli.
Il file personalizzato può anche essere inserito nella cartella WEB-INF/ del WAR, ma conservare
questo file in $TOMCAT_HOME/lib ti permette di aggiornare il WAR di JSPWiki senza dover
reinserire le tue personalizzazioni.
Decomprimi il contenuto di jspwiki-corepages.zip nella tua directory
appena creata. Puoi trovare il resto della documentazione nel
file JSPWiki-doc.zip.
(Ri)avvia tomcat.
Punta il browser a http://<dove è installato Tomcat>/MyWiki/. Dovresti vedere la pagina Main Wiki. Vedi la prossima sezione se vuoi modificare le pagine =).
Il file WEB-INF/jspwiki.policy viene utilizzato per modificare i permessi di accesso per
il Wiki.
Controlla il sito web di Apache JSPWiki e la documentazione del progetto per ulteriori suggerimenti su impostazioni e configurazione.
Leggi ReleaseNotes e il documento UPGRADING disponibile con questa distribuzione.
Le domande possono essere rivolte ai membri del team di JSPWiki e agli altri utenti tramite la mailing list jspwiki-users: Vedi http://jspwiki.apache.org/community/mailing_lists.html. Per favore utilizza la mailing list degli utenti invece di contattare direttamente i membri del team, e dato che questa è una lista pubblica conservata in archivi pubblici, assicurati di evitare di includere informazioni sensibili (password, dati, ecc.) nelle tue domande.