
Modulo di exploit per Apache JSPWiki CVE-2019-10077, che prende di mira una piattaforma wiki basata su Java con autenticazione JAAS e controllo degli accessi. Consente il penetration testing delle vulnerabilità delle applicazioni web.
Concesso in licenza all'Apache Software Foundation (ASF) secondo uno
o più accordi di licenza con i contributori. Vedere il file NOTICE
distribuito con questo lavoro per informazioni aggiuntive
riguardanti la proprietà del copyright. L'ASF concede in licenza questo file
a te secondo la Licenza Apache, Versione 2.0 (la
"Licenza"); non puoi usare questo file se non in conformità
con la Licenza. Puoi ottenere una copia della Licenza all'indirizzo
http://www.apache.org/licenses/LICENSE-2.0
Salvo quanto richiesto dalla legge applicabile o concordato per iscritto,
il software distribuito secondo la Licenza è distribuito
"COSÌ COM'È", SENZA GARANZIE O CONDIZIONI DI ALCUN TIPO,
espresse o implicite. Vedere la Licenza per il linguaggio specifico
che regola le autorizzazioni e le limitazioni
secondo la Licenza.
Il file di licenza si trova in LICENSE.
JSPWiki è un clone semplice (beh, non più così semplice) di WikiWiki, scritto in Java e JSP. Un WikiWiki è un sito web che permette a chiunque di partecipare al suo sviluppo. JSPWiki supporta tutte le caratteristiche tradizionali di un wiki, oltre a un controllo degli accessi molto dettagliato e all'integrazione della sicurezza tramite JAAS.
Ok, quindi vuoi un Wiki? Avrai bisogno delle seguenti cose:
RICHIESTO:
Un motore JSP che supporti Servlet API 3.1. Raccomandiamo Tomcat da http://tomcat.apache.org/ per un'installazione davvero facile. È supportato Tomcat 8.x o successivo.
Un po' di esperienza amministrativa precedente... Se hai mai installato Apache o qualsiasi altro server web, dovresti essere a posto.
E, naturalmente, un server per eseguire il motore JSP.
JDK 8+
OPZIONALE:
Questa sezione è pensata per te, se vuoi solo un'installazione molto rapida senza troppe preoccupazioni. Se desideri un'installazione più complessa (con maggiore controllo su come fare le cose), dai un'occhiata alla sezione "Installazione avanzata" più sotto.
A partire da JSPWiki 2.1.153, JSPWiki include un motore di installazione davvero semplice. Segui semplicemente questi passaggi:
Installa Tomcat da http://tomcat.apache.org/ (o qualsiasi altro contenitore servlet)
Rinomina il file JSPWiki.war dal download e ridenominalo in base al tuo
URL desiderato (se lo vuoi diverso da /JSPWiki). Ad esempio,
se vuoi che il tuo URL sia http://.../wiki, ridenominalo come wiki.war.
Questo nome verrà indicato come più avanti.
Posiziona questo WAR nella cartella $TOMCAT_HOME/webapps e quindi avvia Tomcat.
Punta il browser su http://<miohost>/<appname>/Install.jsp
Rispondi a un paio di semplici domande
Riavvia il contenitore
Punta il browser su http://<miohost>/<appname>/
Tutto qui!
Nella cartella $TOMCAT_HOME/lib (o equivalente in base al tuo contenitore servlet),
posiziona un file jspwiki-custom.properties, che può contenere eventuali sovrascritture
del file predefinito ini/jspwiki.properties nel JAR di JSPWiki. Per qualsiasi valore non
inserito nel file jspwiki-custom.properties, JSPWiki farà affidamento sul file predefinito.
Esamina il file predefinito per cercare valori che potresti voler sovrascrivere nel file
personalizzato. Alcuni valori comuni da sovrascrivere nel tuo file personalizzato includono
jspwiki.xmlUserDatabaseFile, jspwiki.xmlGroupDatabaseFile,
jspwiki.fileSystemProvider.pageDir, jspwiki.basicAttachmentProvider.storageDir,
e log4j.appender.FileLog.File. I commenti nel file predefinito suggeriranno
valori appropriati con cui sovrascriverli.
Il file personalizzato può anche essere posizionato nella cartella WEB-INF/ del WAR, ma memorizzare
questo file in $TOMCAT_HOME/lib ti permette di aggiornare il WAR di JSPWiki senza dover
reinserire le tue personalizzazioni.
Decomprimi il contenuto di jspwiki-corepages.zip nella tua directory appena creata.
Puoi trovare il resto della documentazione nel file
JSPWiki-doc.zip.
(Ri)avvia Tomcat.
Punta il browser su http://<dov'è installato il tuo Tomcat>/MyWiki/. Dovresti vedere la pagina principale del Wiki. Vedi la prossima sezione se vuoi modificare le pagine =).
Il file WEB-INF/jspwiki.policy viene utilizzato per modificare i permessi di accesso per
il Wiki.
Controlla il sito web di Apache JSPWiki e la documentazione del progetto per ulteriori suggerimenti sull'installazione e la configurazione.
Leggi ReleaseNotes e il documento UPGRADING disponibile con questa distribuzione.
Le domande possono essere poste ai membri del team di JSPWiki e agli altri utenti tramite la mailing list jspwiki-users: Vedi http://jspwiki.apache.org/community/mailing_lists.html. Utilizza la mailing list degli utenti invece di contattare direttamente i membri del team, e poiché questa è una lista pubblica archiviata in archivi pubblici, assicurati di non includere informazioni sensibili (password, dati, ecc.) nelle tue domande.