
Exploit per CVE-2011-4367 che colpisce l'implementazione Apache MyFaces JSF, dimostrando una vulnerabilità di esecuzione remota di codice nel framework Jakarta Faces.
Implementazione Apache delle specifiche JavaServer Faces (JSF) e Jakarta Faces
Implementazione Jakarta Faces 5.0
Implementazione Jakarta Faces 4.1
Implementazione Jakarta Faces 4.0
Basata sul codebase rifattorizzato 2.3-next
(Quasi) Implementazione JavaServer Faces 2.3
Codebase completamente rifattorizzato rispetto a 2.3, fornisce anche un'estensione Quarkus
2.3-next equivale all'API JSF 2.3 ma delega i @ManagedBeans a CDI; i ManagedBeans configurati tramite XML vengono completamente ignorati. Anche l'implementazione del vecchio FacesEL (javax.faces.el.*) è stata completamente rimossa.
Implementazione JavaServer Faces 2.3
mvn clean install
<dependency>
<groupId>org.apache.myfaces.core</groupId>
<artifactId>myfaces-api</artifactId>
<version>5.0.0-SNAPSHOT</version>
</dependency>
<dependency>
<groupId>org.apache.myfaces.core</groupId>
<artifactId>myfaces-impl</artifactId>
<version>5.0.0-SNAPSHOT</version>
</dependency>
<?xml version="1.0" encoding="UTF-8"?>
<web-app xmlns="https://jakarta.ee/xml/ns/jakartaee"
xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"
xsi:schemaLocation="https://jakarta.ee/xml/ns/jakartaee https://jakarta.ee/xml/ns/jakartaee/web-app_5_0.xsd"
version="5.0">
<servlet>
<servlet-name>Faces Servlet</servlet-name>
<servlet-class>jakarta.faces.webapp.FacesServlet</servlet-class>
</servlet>
<servlet-mapping>
<servlet-name>Faces Servlet</servlet-name>
<url-pattern>*.xhtml</url-pattern>
</servlet-mapping>
</web-app>
<!DOCTYPE html>
<html xmlns="http://www.w3.org/1999/xhtml"
xmlns:f="jakarta.faces.core"
xmlns:h="jakarta.faces.html">
<h:head>
</h:head>
<h:body>
Hello World!
</h:body>
</html>
A partire da 2.3-next è disponibile un'estensione Quarkus. Un progetto di esempio può essere trovato qui: https://github.com/apache/myfaces/blob/main/extensions/quarkus/showcase/
@ConversationScopedsrc/main/resources/META-INF/resources poiché Quarkus non crea un WAR e src/main/webapp viene ignorato!