
Módulo de exploit para Apache JSPWiki CVE-2019-10078, permitindo testes de segurança em plataformas de wiki baseadas em Java por meio de exploração direcionada de vulnerabilidades e análise de controle de acesso.
Licenciado à Apache Software Foundation (ASF) sob um
ou mais contratos de licença de contribuidores. Consulte o arquivo NOTICE
distribuído com este trabalho para obter informações adicionais
sobre direitos autorais. A ASF licencia este arquivo
a você sob a Apache License, Versão 2.0 (a
"Licença"); você não pode usar este arquivo exceto em conformidade
com a Licença. Você pode obter uma cópia da Licença em
https://www.apache.org/licenses/LICENSE-2.0
Salvo disposição em contrário da lei aplicável ou acordo por escrito,
o software distribuído sob a Licença é distribuído
"NO ESTADO EM QUE SE ENCONTRA", SEM GARANTIAS OU CONDIÇÕES DE QUALQUER
TIPO, expressas ou implícitas. Consulte a Licença para
permissões e limitações específicas que regem o uso
sob a Licença.
O arquivo de licença pode ser encontrado em LICENSE.
JSPWiki é um clone simples (bem, não mais) de WikiWiki, escrito em Java e JSP. Um WikiWiki é um site que permite que qualquer pessoa participe do seu desenvolvimento. O JSPWiki suporta todos os recursos tradicionais de wiki, bem como controle de acesso muito detalhado e integração de segurança usando JAAS.
Ok, então você quer um Wiki? Você precisará das seguintes coisas:
OBRIGATÓRIO:
Um mecanismo JSP que suporte a Servlet API 3.1. Recomendamos o Apache Tomcat para uma instalação realmente fácil. O Tomcat 9.x ou posterior é recomendado, embora o Tomcat 8.x também seja suportado; consulte a configuração adicional que deve ser definida para executar o JSPWiki no Tomcat 8.x.
Alguma experiência prévia em administração... Se você já instalou Apache ou qualquer outro servidor web, você deve estar bem preparado.
E, claro, um servidor para executar o mecanismo JSP.
JDK 11+
OPCIONAL:
Esta seção é para você, se você quiser apenas uma instalação realmente rápida sem muitas preocupações. Se você quiser uma instalação mais complicada (com mais controle sobre como fazer as coisas), consulte a seção "Install" abaixo.
Desde o JSPWiki 2.1.153, o JSPWiki vem com um mecanismo de instalação realmente simples. Basta fazer o seguinte:
Instale o Tomcat a partir de https://tomcat.apache.org/ (ou qualquer outro contêiner de servlet)
Renomeie o arquivo JSPWiki.war do download e renomeie-o com base na
URL desejada (se você quiser diferente de /JSPWiki). Por exemplo,
se você quiser que sua URL seja http://.../wiki, renomeie-o para wiki.war.
Esse nome será referido como abaixo.
Coloque este WAR na sua pasta $TOMCAT_HOME/webapps e então inicie o Tomcat.
Aponte seu navegador para http://<myhost>/<appname>/Install.jsp
Responda a algumas perguntas simples
Reinicie o seu contêiner
Aponte seu navegador para http://<myhost>/<appname>/
É isso!
Na pasta $TOMCAT_HOME/lib (ou equivalente, dependendo do seu contêiner de servlet),
coloque um arquivo jspwiki-custom.properties, que pode conter quaisquer substituições ao
arquivo padrão ini/jspwiki.properties no JAR do JSPWiki. Para quaisquer valores não
colocados no arquivo jspwiki-custom.properties, o JSPWiki usará o arquivo padrão.
Revise o arquivo padrão para procurar valores que você possa desejar substituir no arquivo
personalizado. Alguns valores comuns para substituir no seu arquivo personalizado incluem
jspwiki.xmlUserDatabaseFile, jspwiki.xmlGroupDatabaseFile,
jspwiki.fileSystemProvider.pageDir, jspwiki.basicAttachmentProvider.storageDir,
e log4j.appender.FileLog.File. Os comentários no arquivo padrão sugerirão
valores apropriados para substituí-los.
O arquivo personalizado também pode ser colocado na pasta WEB-INF/ do WAR, mas armazenar
este arquivo em $TOMCAT_HOME/lib permite que você atualize o WAR do JSPWiki sem precisar
reinserir suas personalizações.
Descompacte o conteúdo de jspwiki-corepages.zip no diretório recém-criado.
Você pode encontrar o restante da documentação no arquivo JSPWiki-doc.zip.
(Re)inicie o Tomcat.
Aponte seu navegador para http://<where your Tomcat is installed>/MyWiki/. Você deve ver a página Main Wiki. Consulte a próxima seção se quiser editar as páginas =).
O arquivo WEB-INF/jspwiki.policy é usado para alterar as permissões de acesso do
Wiki.
Consulte o site do Apache JSPWiki e a documentação do projeto para sugestões adicionais de configuração e ajustes.
As imagens Docker não são lançamentos oficiais da ASF, mas são fornecidas por conveniência. O uso recomendado é sempre compilar a partir do código-fonte.
A imagem Docker do Apache JSPWiki está disponível no Docker Hub.
$ docker pull apache/jspwiki
$ docker run -d -p 8080:8080 --name jspwiki apache/jspwiki
Em seguida, aponte seu navegador para http://localhost:8080/, o que deve lhe dar um wiki funcionando imediatamente!
Consulte https://jspwiki-wiki.apache.org/Wiki.jsp?page=Docker para personalizações e uso avançado da imagem.
Leia os documentos ReleaseNotes e UPGRADING disponíveis com esta distribuição.
Perguntas podem ser feitas aos membros da equipe do JSPWiki e a outros usuários por meio da lista de discussão jspwiki-users: consulte https://jspwiki.apache.org/community/mailing_lists.html. Use a lista de discussão de usuários em vez de entrar em contato diretamente com os membros da equipe, e como esta é uma lista pública armazenada em arquivos públicos, certifique-se de evitar incluir qualquer informação confidencial (senhas, dados, etc.) em suas perguntas.