
Modulo di exploit per Apache JSPWiki CVE-2019-10078, che consente test di sicurezza di piattaforme wiki basate su Java tramite sfruttamento mirato di vulnerabilità e analisi del controllo degli accessi.
Licensed to the Apache Software Foundation (ASF) under one
or more contributor license agreements. See the NOTICE file
distributed with this work for additional information
regarding copyright ownership. The ASF licenses this file
to you under the Apache License, Version 2.0 (the
"License"); you may not use this file except in compliance
with the License. You may obtain a copy of the License at
https://www.apache.org/licenses/LICENSE-2.0
Unless required by applicable law or agreed to in writing,
software distributed under the License is distributed on an
"AS IS" BASIS, WITHOUT WARRANTIES OR CONDITIONS OF ANY
KIND, either express or implied. See the License for the
specific language governing permissions and limitations
under the License.
Il file di licenza si trova in LICENSE.
JSPWiki è un clone semplice (beh, non più tanto) di WikiWiki, scritto in Java e JSP. Un WikiWiki è un sito web che permette a chiunque di partecipare al suo sviluppo. JSPWiki supporta tutte le funzionalità wiki tradizionali, oltre a un controllo degli accessi molto dettagliato e all'integrazione della sicurezza tramite JAAS.
Ok, quindi vuoi un Wiki? Avrai bisogno delle seguenti cose:
OBBLIGATORI:
Un motore JSP che supporti Servlet API 3.1. Raccomandiamo Apache Tomcat per un'installazione davvero facile. Si raccomanda Tomcat 9.x o successivo, anche se Tomcat 8.x è supportato; vedere la configurazione aggiuntiva che deve essere impostata per eseguire JSPWiki su Tomcat 8.x.
Un po' di esperienza amministrativa precedente... Se hai mai installato Apache o un altro server web, dovresti essere a posto.
E, naturalmente, un server su cui eseguire il motore JSP.
JDK 11+
OPZIONALI:
Questa sezione è pensata per te, se vuoi solo un'installazione molto rapida senza troppe preoccupazioni. Se desideri un'installazione più complessa (con più controllo su come fare le cose), controlla la sezione "Installazione avanzata" qui sotto.
A partire da JSPWiki 2.1.153, JSPWiki viene fornito con un motore di installazione molto semplice. Basta fare quanto segue:
Installa Tomcat da https://tomcat.apache.org/ (o qualsiasi altro contenitore servlet)
Rinomina il file JSPWiki.war dal download e rinominarlo in base al
tuo URL desiderato (se lo vuoi diverso da /JSPWiki). Ad esempio,
se vuoi che il tuo URL sia http://.../wiki, rinominarlo in wiki.war.
Questo nome verrà indicato come di seguito.
Posiziona questo WAR nella cartella $TOMCAT_HOME/webapps e poi avvia Tomcat.
Punta il browser a http://<myhost>/<appname>/Install.jsp
Rispondi a un paio di semplici domande
Riavvia il contenitore
Punta il browser a http://<myhost>/<appname>/
Tutto qui!
Nella cartella $TOMCAT_HOME/lib (o equivalente in base al tuo contenitore servlet),
posiziona un file jspwiki-custom.properties, che può contenere qualsiasi sovrascrittura
al file predefinito ini/jspwiki.properties nel JAR di JSPWiki. Per qualsiasi valore non
inserito nel file jspwiki-custom.properties JSPWiki farà affidamento sul file predefinito.
Esamina il file predefinito per cercare valori che potresti voler sovrascrivere nel file
personalizzato. Alcuni valori comuni da sovrascrivere nel file personalizzato includono
jspwiki.xmlUserDatabaseFile, jspwiki.xmlGroupDatabaseFile,
jspwiki.fileSystemProvider.pageDir, jspwiki.basicAttachmentProvider.storageDir,
e log4j.appender.FileLog.File. I commenti nel file predefinito suggeriranno
valori appropriati con cui sovrascriverli.
Il file personalizzato può anche essere posizionato nella cartella WEB-INF/ del WAR, ma memorizzare
questo file in $TOMCAT_HOME/lib ti permette di aggiornare il WAR di JSPWiki senza dover
reinserire le tue personalizzazioni.
Decomprimi il contenuto di jspwiki-corepages.zip nella directory
appena creata. Puoi trovare il resto della documentazione nel
file JSPWiki-doc.zip.
(Ri)avvia tomcat.
Punta il browser a http://<dove è installato Tomcat>/MyWiki/. Dovresti vedere la pagina principale del Wiki. Vedi la sezione successiva se vuoi modificare le pagine =).
Il file WEB-INF/jspwiki.policy viene utilizzato per modificare i permessi di accesso per
il Wiki.
Controlla il sito web di Apache JSPWiki e la documentazione del progetto per ulteriori suggerimenti di configurazione e installazione.
Le immagini Docker non sono release ufficiali ASF ma sono fornite per comodità. L'uso raccomandato è sempre quello di compilare il codice sorgente.
L'immagine Docker di Apache JSPWiki è disponibile su Docker Hub.
$ docker pull apache/jspwiki
$ docker run -d -p 8080:8080 --name jspwiki apache/jspwiki
Quindi punta il browser a http://localhost:8080/, dovresti ottenere subito un wiki funzionante!
Vedere https://jspwiki-wiki.apache.org/Wiki.jsp?page=Docker per personalizzazioni e utilizzo avanzato dell'immagine.
Leggi ReleaseNotes e UPGRADING documenti disponibili con questa distribuzione.
Le domande possono essere rivolte ai membri del team JSPWiki e agli altri utenti tramite la mailing list jspwiki-users: Vedere https://jspwiki.apache.org/community/mailing_lists.html. Si prega di utilizzare la mailing list degli utenti invece di contattare direttamente i membri del team, e poiché questa è una lista pubblica archiviata in archivi pubblici, assicurati di non includere informazioni sensibili (password, dati, ecc.) nelle tue domande.