Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-46295-fix-fms — Suite di script automatizzati per rilevare e correggere CVE-2025-46295 sostituendo i JAR Apache Commons vulnerabili nelle installazioni di FileMaker Server con supporto per dry-run, backup e rollback. | Kitploit
Strumenti/GitHubGitHub/soliantconsulting/cve-2025-46295-fix-fms
Scanner di VulnerabilitàAnalisi delle VulnerabilitàScripting e AutomazioneAudit di ConfigurazioneDevSecOpsSicurezza della Supply Chain
GitHubsoliantconsulting/cve-2025-46295-fix-fms

CVE-2025-46295-fix-fms

Suite di script automatizzati per rilevare e correggere CVE-2025-46295 sostituendo i JAR Apache Commons vulnerabili nelle installazioni di FileMaker Server con supporto per dry-run, backup e rollback.

Vedi Repository
138 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Sostituto dei JAR Apache Commons per FileMaker

Panoramica

Il sostituto dei JAR Apache Commons per FileMaker è una soluzione di automazione che affronta CVE-2025-46295 sostituendo i file JAR Apache Commons vulnerabili nelle installazioni di FileMaker Server. Invece di aggiornare l'intero FileMaker Server, questa soluzione segue le indicazioni ufficiali di Claris per sostituire solo i file JAR vulnerabili commons-text e commons-lang3 con versioni aggiornate.

Download rapido

Per la maggior parte degli utenti, scarica l'ultima release invece di compilare dal sorgente:

Scarica l'ultima release

  1. Vai alla pagina delle Release

  2. Scarica il file appropriato per la tua piattaforma:

    • Windows: filemaker-jar-replacer-windows.zip
    • macOS: filemaker-jar-replacer-macos.tar.gz
    • Ubuntu/Linux:
filemaker-jar-replacer-ubuntu.tar.gz
  • Estrai ed esegui - Consulta le note di release per istruzioni dettagliate su estrazione e utilizzo

  • Perché usare le release?

    • ✅ Pre-testate - Tutte le release sono testate accuratamente su tutte le piattaforme
    • ✅ Pronte all'uso - Nessuna compilazione o configurazione richiesta
    • ✅ Sicure - Release firmate con checksum per la verifica
    • ✅ Complete - Includono tutte le dipendenze e la documentazione

    Informazioni sulla vulnerabilità

    Quando un server è vulnerabile?

    I file JAR interessati vengono installati solo quando il Web Publishing Engine viene abilitato per la prima volta.

    Dettagli di CVE-2025-46295

    • Gravità: Critica
    • Punteggio CVSS: 9.8 (Critico)
    • Componente interessato: Apache Commons Text (versioni precedenti alla 1.10.0) e Apache Commons Lang (versioni precedenti alla 3.18.0)
    • Impatto: Esecuzione di codice in remoto
    • Versioni FileMaker interessate: Tutte le versioni con file JAR vulnerabili
    • Soluzione: Sostituire i file JAR vulnerabili con versioni aggiornate (commons-text 1.11.0+, commons-lang3 3.18.0+)

    Risorse ufficiali

    • Istruzioni per la sostituzione manuale dei JAR (senza aggiornamento di FileMaker Server): https://support.claris.com/s/answerview?anum=000049055&language=en_US
    • Advisory di sicurezza CVE-2025-46295 (NIST): https://nvd.nist.gov/vuln/detail/CVE-2025-46295
    • Riconoscimento della vulnerabilità e conferma della versione sicura: https://support.claris.com/s/answerview?anum=000049059&language=en_US

    Piattaforme supportate

    Questo sostituto dei JAR fornisce script specifici per piattaforma:

    • Windows: script PowerShell (replace-filemaker-jars-windows.ps1)
    • macOS: script Bash (replace-filemaker-jars-macos.sh)
    • Ubuntu: script Bash (replace-filemaker-jars-ubuntu.sh)

    Avvio rapido

    Prerequisiti

    Windows

    • Windows Server 2016+
    • PowerShell 5.1 o versioni successive
    • Privilegi di amministratore
    • FileMaker Server installato

    macOS

    • macOS 10.15 (Catalina) o versioni successive
    • Shell Bash
    • Privilegi sudo
    • FileMaker Server installato

    Ubuntu

    • Ubuntu 20.04 LTS o versioni successive
    • Shell Bash
    • Privilegi sudo
    • FileMaker Server installato

    Utilizzo

    IMPORTANTE: Prima di apportare qualsiasi modifica al tuo FileMaker Server, esegui lo script con l'opzione --dry-run per verificare se il tuo server è vulnerabile e vedere quali modifiche verrebbero apportate.

    Windows

    root@kitploit:~
    # Esegui PowerShell come amministratore
    
    # Mostra la guida e le opzioni disponibili
    .\replace-filemaker-jars-windows.ps1 -Help
    
    # Controlla se il tuo server è vulnerabile (PRIMO PASSO CONSIGLIATO)
    .\replace-filemaker-jars-windows.ps1 -DryRun
    
    # Applica la correzione di sicurezza (solo dopo aver esaminato i risultati del dry-run)
    .\replace-filemaker-jars-windows.ps1
    

    macOS

    root@kitploit:~
    # Esegui con privilegi sudo
    
    # Mostra la guida e le opzioni disponibili
    sudo ./replace-filemaker-jars-macos.sh --help
    
    # Controlla se il tuo server è vulnerabile (PRIMO PASSO CONSIGLIATO)
    sudo ./replace-filemaker-jars-macos.sh --dry-run
    
    # Applica la correzione di sicurezza (solo dopo aver esaminato i risultati del dry-run)
    sudo ./replace-filemaker-jars-macos.sh
    

    Ubuntu

    root@kitploit:~
    # Esegui con privilegi sudo
    
    # Mostra la guida e le opzioni disponibili
    sudo ./replace-filemaker-jars-ubuntu.sh --help
    
    # Controlla se il tuo server è vulnerabile (PRIMO PASSO CONSIGLIATO)
    sudo ./replace-filemaker-jars-ubuntu.sh --dry-run
    
    # Applica la correzione di sicurezza (solo dopo aver esaminato i risultati del dry-run)
    sudo ./replace-filemaker-jars-ubuntu.sh
    

    Perché usare prima il dry-run?

    L'opzione --dry-run è il modo più sicuro per:

    • Verificare lo stato della vulnerabilità senza apportare modifiche
    • Individuare quali file JAR devono essere sostituiti
    • Verificare la compatibilità dello script con l'installazione di FileMaker Server
    • Visualizzare in anteprima tutte le azioni che verrebbero eseguite
    • Rilevare potenziali problemi prima di apportare modifiche

    Esegui sempre prima --dry-run per capire cosa farà lo script sul tuo sistema.

    Funzionalità

    Rilevamento e sostituzione automatici dei JAR

    • Rileva automaticamente le installazioni di FileMaker Server e le directory del Web Publishing Engine
    • Identifica i file JAR vulnerabili commons-text e commons-lang3
    • Scarica i file JAR aggiornati (commons-text 1.11.0+, commons-lang3 3.18.0+)
    • Esegue la sostituzione atomica dei file JAR con verifica dell'integrità

    Backup e ripristino completi

    • Crea un backup completo dei file JAR esistenti prima della sostituzione
    • Rollback automatico in caso di errore di sostituzione
    • Verifica dell'integrità del backup

    Gestione del Web Publishing Engine

    • Utilizza lo strumento ufficiale da riga di comando fmsadmin per la gestione dei servizi
    • Gestione sicura delle credenziali per l'autenticazione fmsadmin
    • Riavvio automatico del Web Publishing Engine dopo la sostituzione dei JAR
    • Verifica del funzionamento dopo la sostituzione

    Approccio incentrato sulla sicurezza

    • Gestione sicura delle credenziali (mai registrate o visualizzate)
    • Supporto per variabili d'ambiente e file .env
    • Valida i permessi dei file delle credenziali

    Registrazione dettagliata

    • Registrazione completa delle operazioni con timestamp
    • Posizioni dei log specifiche per piattaforma
    • Tracciamento degli errori e indicazioni per il ripristino

    Interfaccia intuitiva

    • Indicatori di stato con codice colore
    • Monitoraggio dell'avanzamento per operazioni lunghe
    • Messaggi di errore chiari e istruzioni di ripristino

    Struttura delle directory

    root@kitploit:~
    filemaker-jar-replacer/
    ├── README.md                          # Questo file
    ├── replace-filemaker-jars-windows.ps1 # Script PowerShell per Windows
    ├── replace-filemaker-jars-macos.sh    # Script Bash per macOS
    ├── replace-filemaker-jars-ubuntu.sh   # Script Bash per Ubuntu
    ├── scripts/
    │   ├── windows/
    │   │   └── modules/                   # Moduli PowerShell per le operazioni JAR
    │   ├── macos/
    │   │   └── modules/                   # Moduli di funzioni Bash per le operazioni JAR
    │   ├── ubuntu/
    │   │   └── modules/                   # Moduli di funzioni Bash per le operazioni JAR
    │   └── shared/                        # Utility e modelli condivisi
    ├── config/
    │   ├── logging-config.json           # Configurazione del logging
    │   └── jar-replacement-config.json   # Configurazione della sostituzione JAR
    ├── tests/                            # Suite di test (BATS e Pester)
    ├── logs/                             # File di log (creati durante l'esecuzione)
    └── backups/                          # File di backup JAR (creati durante l'esecuzione)
    

    Configurazione

    Variabili d'ambiente

    Puoi configurare l'updater utilizzando le variabili d'ambiente:

    root@kitploit:~
    # Credenziali di FileMaker Server
    export FILEMAKER_USERNAME="admin"
    export FILEMAKER_PASSWORD="your_secure_password"
    
    # Percorsi personalizzati (opzionali)
    export FILEMAKER_INSTALL_PATH="/custom/path/to/filemaker"
    export BACKUP_DIRECTORY="/custom/backup/path"
    

    Supporto per file .env

    Crea un file .env nella directory dello script:

    root@kitploit:~
    # File .env (deve avere permessi 600)
    FILEMAKER_USERNAME=admin
    FILEMAKER_PASSWORD=your_secure_password
    BACKUP_DIRECTORY=/custom/backup/path
    

    Importante: Assicurati che il file .env abbia permessi restrittivi (600) per motivi di sicurezza.

    Processo manuale di sostituzione dei JAR (Alternativa)

    Se lo script automatico fallisce, segui questi passaggi manuali per sostituire i file JAR vulnerabili:

    1. Arrestare il Web Publishing Engine

    Windows

    root@kitploit:~
    # Utilizzo di fmsadmin (consigliato)
    & "C:\Program Files\FileMaker\FileMaker Server\Database Server\fmsadmin.exe" stop wpe -u admin -p password
    
    # Oppure tramite i servizi
    Stop-Service "FileMaker Server Web Publishing Engine"
    

    macOS

    root@kitploit:~
    # Utilizzo di fmsadmin (consigliato)
    sudo "/Library/FileMaker Server/Database Server/bin/fmsadmin" stop wpe -u admin -p password
    
    # Oppure tramite launchctl
    sudo launchctl stop com.filemaker.wpe
    

    Ubuntu

    root@kitploit:~
    # Utilizzo di fmsadmin (consigliato)
    sudo "/opt/FileMaker/FileMaker Server/Database Server/bin/fmsadmin" stop wpe -u admin -p password
    
    # Oppure tramite systemctl
    sudo systemctl stop filemaker-wpe
    

    2. Eseguire il backup dei file JAR esistenti

    Windows

    root@kitploit:~
    $jarPath = "C:\Program Files\FileMaker\FileMaker Server\Web Publishing\publishing-engine\jwpc-tomcat\webapps\ROOT\WEB-INF\lib"
    $backupPath = "C:\Temp\jar-backup-$(Get-Date -Format 'yyyyMMdd-HHmmss')"
    New-Item -ItemType Directory -Path $backupPath
    Copy-Item "$jarPath\commons-text-*.jar" $backupPath
    Copy-Item "$jarPath\commons-lang3-*.jar" $backupPath
    

    macOS/Ubuntu

    root@kitploit:~
    JAR_PATH="/Library/FileMaker Server/Web Publishing/publishing-engine/jwpc-tomcat/webapps/ROOT/WEB-INF/lib"  # macOS
    # JAR_PATH="/opt/FileMaker/FileMaker Server/Web Publishing/publishing-engine/jwpc-tomcat/webapps/ROOT/WEB-INF/lib"  # Ubuntu
    
    BACKUP_PATH="/tmp/jar-backup-$(date +%Y%m%d-%H%M%S)"
    mkdir -p "$BACKUP_PATH"
    cp "$JAR_PATH"/commons-text-*.jar "$BACKUP_PATH/"
    cp "$JAR_PATH"/commons-lang3-*.jar "$BACKUP_PATH/"
    

    3. Scaricare i file JAR aggiornati

    Scarica i seguenti file JAR da Apache Commons:

    • commons-text-1.11.0.jar o versioni successive da: https://commons.apache.org/proper/commons-text/download_text.cgi
    • commons-lang3-3.18.0.jar o versioni successive da: https://commons.apache.org/proper/commons-lang/download_lang.cgi

    Verifica i checksum rispetto ai checksum ufficiali di Apache Commons.

    4. Sostituire i file JAR

    Windows

    root@kitploit:~
    $jarPath = "C:\Program Files\FileMaker\FileMaker Server\Web Publishing\publishing-engine\jwpc-tomcat\webapps\ROOT\WEB-INF\lib"
    # Rimuovi i vecchi file JAR
    Remove-Item "$jarPath\commons-text-*.jar"
    Remove-Item "$jarPath\commons-lang3-*.jar"
    # Copia i nuovi file JAR
    Copy-Item "commons-text-1.11.0.jar" $jarPath
    Copy-Item "commons-lang3-3.18.0.jar" $jarPath
    

    macOS/Ubuntu

    root@kitploit:~
    JAR_PATH="/Library/FileMaker Server/Web Publishing/publishing-engine/jwpc-tomcat/webapps/ROOT/WEB-INF/lib"  # macOS
    # JAR_PATH="/opt/FileMaker/FileMaker Server/Web Publishing/publishing-engine/jwpc-tomcat/webapps/ROOT/WEB-INF/lib"  # Ubuntu
    
    # Rimuovi i vecchi file JAR
    sudo rm "$JAR_PATH"/commons-text-*.jar
    sudo rm "$JAR_PATH"/commons-lang3-*.jar
    # Copia i nuovi file JAR
    sudo cp commons-text-1.11.0.jar "$JAR_PATH/"
    sudo cp commons-lang3-3.18.0.jar "$JAR_PATH/"
    # Imposta i permessi corretti
    sudo chown fmserver:fmsadmin "$JAR_PATH"/commons-*.jar  # Regola la proprietà come necessario
    sudo chmod 644 "$JAR_PATH"/commons-*.jar
    

    5. Riavviare il Web Publishing Engine

    Windows

    root@kitploit:~
    # Utilizzo di fmsadmin (consigliato)
    & "C:\Program Files\FileMaker\FileMaker Server\Database Server\fmsadmin.exe" start wpe -u admin -p password
    
    # Oppure tramite i servizi
    Start-Service "FileMaker Server Web Publishing Engine"
    

    macOS

    root@kitploit:~
    # Utilizzo di fmsadmin (consigliato)
    sudo "/Library/FileMaker Server/Database Server/bin/fmsadmin" start wpe -u admin -p password
    
    # Oppure tramite launchctl
    sudo launchctl start com.filemaker.wpe
    

    Ubuntu

    root@kitploit:~
    # Utilizzo di fmsadmin (consigliato)
    sudo "/opt/FileMaker/FileMaker Server/Database Server/bin/fmsadmin" start wpe -u admin -p password
    
    # Oppure tramite systemctl
    sudo systemctl start filemaker-wpe
    

    6. Verificare la sostituzione dei JAR

    1. Verifica che il Web Publishing Engine sia in esecuzione
    2. Verifica che i nuovi file JAR siano presenti con le versioni corrette
    3. Testa la funzionalità di web publishing
    4. Controlla i log di FileMaker Server per eventuali errori

    Processo di aggiornamento manuale (Alternativa)

    Se lo script automatico fallisce, segui questi passaggi manuali:

    1. Arrestare i servizi di FileMaker Server

    Windows

    root@kitploit:~
    net stop "FileMaker Server"
    

    macOS

    root@kitploit:~
    sudo launchctl stop com.filemaker.fms
    

    Ubuntu

    root@kitploit:~
    sudo service fmshelper stop
    

    2. Creare un backup

    • Esegui il backup dei database dalla cartella Data
    • Esegui il backup dei file di configurazione
    • Annota la versione corrente per il rollback

    3. Scaricare l'aggiornamento

    • Scarica FileMaker Server 22.0.4 da Claris
    • Verifica l'integrità del checksum
    • Esegui il programma di installazione con i parametri appropriati

    4. Verificare l'installazione

    • Conferma che la versione sia 22.0.4 o successiva
    • Testa la connettività del database
    • Verifica che i servizi siano in esecuzione

    5. Ripristinare i servizi

    Windows

    root@kitploit:~
    net start "FileMaker Server"
    

    macOS

    root@kitploit:~
    sudo launchctl start com.filemaker.fms
    

    Ubuntu

    root@kitploit:~
    sudo service fmshelper start
    

    Risoluzione dei problemi

    Problemi comuni

    "FileMaker Server non trovato"

    • Verifica che FileMaker Server sia installato
    • Controlla che il percorso di installazione corrisponda alle posizioni previste
    • Esegui lo script con i privilegi appropriati

    "Privilegi insufficienti"

    • Esegui PowerShell come amministratore (Windows)
    • Usa sudo con lo script (macOS/Ubuntu)
    • Verifica che l'account utente abbia i permessi necessari

    "Creazione del backup JAR non riuscita"

    • Controlla lo spazio su disco disponibile
    • Verifica i permessi di scrittura sulla directory di backup
    • Assicurati che i file JAR non siano bloccati da processi in esecuzione

    "Download dei JAR non riuscito"

    • Controlla la connettività internet
    • Verifica che le impostazioni del firewall consentano download HTTPS verso i repository Apache Commons
    • Prova il download manuale e posiziona i file nella directory dello script

    "Riavvio del Web Publishing Engine non riuscito"

    • Verifica che le credenziali fmsadmin siano corrette
    • Controlla che FileMaker Server sia in esecuzione
    • Prova il riavvio manuale usando il comando fmsadmin
    • Controlla i log di FileMaker Server per eventuali problemi ai servizi

    Posizioni dei log

    • Windows: logs\filemaker-jar-replacer-windows.log
    • macOS: logs/filemaker-jar-replacer-macos.log
    • Ubuntu: logs/filemaker-jar-replacer-ubuntu.log

    Considerazioni sulla sicurezza

    • Esegui sempre gli script con i privilegi appropriati
    • Verifica l'integrità dello script prima dell'esecuzione
    • Utilizza metodi sicuri per la memorizzazione delle credenziali
    • Controlla i log per eventuali eventi legati alla sicurezza
    • Testa prima in un ambiente non di produzione

    Supporto e risorse

    Risorse ufficiali Claris

    • Supporto Claris: https://support.claris.com/
    • Community FileMaker: https://community.claris.com/
    • Advisory di sicurezza: https://support.claris.com/s/topic/0TO4u000000TNvGGAW/security-advisories

    Contatti di emergenza

    • Supporto tecnico Claris: Disponibile tramite il tuo piano di supporto
    • Problemi di sicurezza: Segnalali a [email protected]

    Test

    Questo progetto include suite di test complete per tutte le piattaforme per garantire affidabilità e sicurezza.

    Framework di test

    Il progetto utilizza framework di test diversi per ciascuna piattaforma:

    • Linux/macOS: BATS (Bash Automated Testing System)
    • Windows: Pester (framework di test PowerShell)

    Installazione degli strumenti di test

    BATS (Linux/macOS)

    macOS (usando Homebrew):

    root@kitploit:~
    brew install bats-core
    

    Ubuntu/Debian:

    root@kitploit:~
    # Installa tramite il gestore dei pacchetti
    sudo apt update
    sudo apt install bats
    
    # Oppure installa l'ultima versione dal sorgente
    git clone https://github.com/bats-core/bats-core.git
    cd bats-core
    sudo ./install.sh /usr/local
    

    Installazione manuale (qualsiasi sistema Unix-like):

    root@kitploit:~
    git clone https://github.com/bats-core/bats-core.git
    cd bats-core
    sudo ./install.sh /usr/local
    

    Pester (Windows)

    Pester è preinstallato con PowerShell 5.1+ e Windows PowerShell, ma potresti voler aggiornare all'ultima versione:

    root@kitploit:~
    # Controlla la versione corrente
    Get-Module -Name Pester -ListAvailable
    
    # Installa/aggiorna all'ultima versione (PowerShell 5.1+)
    Install-Module -Name Pester -Force -SkipPublisherCheck
    
    # Per PowerShell Core (7+)
    Install-Module -Name Pester -Scope CurrentUser
    

    Esecuzione dei test

    Tutte le piattaforme - Singoli file di test

    root@kitploit:~
    # Esegui uno specifico file di test BATS (Linux/macOS)
    bats tests/backup-creation.bats
    bats tests/version-detection.bats
    
    # Esegui uno specifico file di test Pester (Windows)
    Invoke-Pester tests/windows/Integration.Tests.ps1
    Invoke-Pester tests/windows/Utilities.Tests.ps1
    

    Tutte le piattaforme - Suite di test completa

    root@kitploit:~
    # Esegui tutti i test BATS (Linux/macOS)
    bats tests/*.bats
    
    # Esegui tutti i test Pester (Windows)
    Invoke-Pester tests/windows/
    

    Categorie di test

    La suite di test include:

    • Test unitari: Test delle singole funzioni e moduli
    • Test di integrazione: Test del flusso di lavoro end-to-end
    • Test di sicurezza: Gestione delle credenziali e validazione dei permessi
    • Test specifici per piattaforma: Validazione delle funzionalità specifiche del sistema operativo
    • Test dei casi limite: Gestione degli errori e test delle condizioni al contorno

    Configurazione dell'ambiente di test

    I test creano ambienti temporanei isolati e non influiscono sul tuo sistema o sull'installazione di FileMaker. Tuttavia, alcuni test potrebbero richiedere:

    • Privilegi di amministratore/sudo (per i test di escalation dei privilegi)
    • Accesso alla rete (per i test di simulazione dei download)
    • Spazio su disco sufficiente (per i test di creazione dei backup)

    Licenza

    Questo sostituto dei JAR è fornito così com'è per affrontare CVE-2025-46295. Utilizzalo in conformità con il contratto di licenza di FileMaker Server e i termini di licenza di Apache Commons.

    Changelog

    Versione 1.0.0

    • Release iniziale
    • Supporto per Windows, macOS e Ubuntu
    • Sostituzione automatica dei JAR per CVE-2025-46295
    • Sostituzione dei file JAR commons-text e commons-lang3
    • Funzionalità complete di logging e backup
    • Gestione del Web Publishing Engine con integrazione fmsadmin
    Scarica lo strumento