
Apache JSPWiki CVE-2019-0225 向けのエクスプロイトモジュール。細工されたリクエストによりリモートコード実行を可能にします。JavaベースのWiki環境におけるペネトレーションテストおよび脆弱性検証用に設計されています。
Licensed to the Apache Software Foundation (ASF) under one
or more contributor license agreements. See the NOTICE file
distributed with this work for additional information
regarding copyright ownership. The ASF licenses this file
to you under the Apache License, Version 2.0 (the
"License"); you may not use this file except in compliance
with the License. You may obtain a copy of the License at
http://www.apache.org/licenses/LICENSE-2.0
Unless required by applicable law or agreed to in writing,
software distributed under the License is distributed on an
"AS IS" BASIS, WITHOUT WARRANTIES OR CONDITIONS OF ANY
KIND, either express or implied. See the License for the
specific language governing permissions and limitations
under the License.
ライセンスファイルは LICENSE にあります。
JSPWiki は、Java と JSP で書かれたシンプルな(いや、もはやそうでもありませんが) WikiWiki クローンです。 WikiWiki は、誰でもその開発に参加できる Web サイトです。 JSPWiki は、従来の Wiki 機能すべてに加えて、JAAS を使用した非常に詳細なアクセス制御とセキュリティ統合をサポートしています。
さて、Wiki を始めたいですか? 以下のものが必要です。
必須:
Servlet API 3.1 をサポートする JSP エンジン。 非常に簡単なインストールには、http://tomcat.apache.org/ の Tomcat をお勧めします。 Tomcat 8.x 以降がサポートされています。
ある程度の管理経験… Apache やその他の Web サーバーをインストールしたことがあれば、問題ないでしょう。
もちろん、JSP エンジンを実行するサーバーも必要です。
JDK 8+
オプション:
このセクションは、あまり手間をかけずにすぐにインストールしたい方のためのものです。 より複雑なインストール(より多くのカスタマイズが可能)をお望みの場合は、以下の「インストール」セクションをご覧ください。
JSPWiki 2.1.153 以降、JSPWiki には非常に簡単なインストールエンジンが付属しています。 以下の手順に従ってください。
http://tomcat.apache.org/ から Tomcat(またはその他のサーブレットコンテナ)をインストールします。
ダウンロードした JSPWiki.war ファイルを、希望の URL に応じてリネームします(デフォルトの /JSPWiki とは異なる場合)。 例えば、URL を http://.../wiki にしたい場合は、wiki.war にリネームします。
この名前は、以下では と呼びます。
この WAR を $TOMCAT_HOME/webapps フォルダに配置し、Tomcat を起動します。
ブラウザで http://<myhost>/<appname>/Install.jsp にアクセスします。
いくつかの簡単な質問に答えます。
コンテナを再起動します。
ブラウザで http://<myhost>/<appname>/ にアクセスします。
以上です!
$TOMCAT_HOME/lib フォルダ(またはサーブレットコンテナに応じた同等の場所)に、jspwiki-custom.properties ファイルを配置します。このファイルには、JSPWiki JAR 内のデフォルトの ini/jspwiki.properties ファイルに対する任意のオーバーライドを含めることができます。 jspwiki-custom.properties ファイルに記述されていない値については、JSPWiki はデフォルトファイルに依存します。 デフォルトファイルを確認して、カスタムファイルでオーバーライドしたい値を探してください。 カスタムファイルでよくオーバーライドされる値には、jspwiki.xmlUserDatabaseFile、jspwiki.xmlGroupDatabaseFile、jspwiki.fileSystemProvider.pageDir、jspwiki.basicAttachmentProvider.storageDir、log4j.appender.FileLog.File などがあります。 デフォルトファイルのコメントには、適切なオーバーライド値の提案があります。
カスタムファイルは WAR の WEB-INF/ フォルダに配置することもできますが、$TOMCAT_HOME/lib に保存することで、カスタマイズを再適用することなく JSPWiki WAR をアップグレードできます。
jspwiki-corepages.zip の内容を新しく作成したディレクトリに解凍します。 残りのドキュメントは JSPWiki-doc.zip ファイルにあります。
Tomcat を(再)起動します。
ブラウザで http://<Tomcat がインストールされている場所>/MyWiki/ にアクセスします。 Main Wiki ページが表示されるはずです。 ページを編集したい場合は、次のセクションを参照してください =)。
WEB-INF/jspwiki.policy ファイルは、Wiki のアクセス権限を変更するために使用されます。
追加のセットアップと設定の提案については、Apache JSPWiki の Web サイトとプロジェクトドキュメントを確認してください。
このディストリビューションに付属の ReleaseNotes および UPGRADING ドキュメントをお読みください。
質問は、jspwiki-users メーリングリストを通じて JSPWiki チームメンバーや他のユーザーに問い合わせることができます。 http://jspwiki.apache.org/community/mailing_lists.html を参照してください。 チームメンバーに直接連絡するのではなく、ユーザーメーリングリストをご利用ください。また、このリストは公開アーカイブに保存される公開リストですので、質問に機密情報(パスワード、データなど)を含めないように注意してください。