
Repositório de teste de exploits para Apache JSPWiki CVE-2019-10078, demonstrando uma vulnerabilidade de cross-site scripting em uma plataforma wiki baseada em Java com integração de segurança JAAS.
Licensed to the Apache Software Foundation (ASF) under one
or more contributor license agreements. See the NOTICE file
distributed with this work for additional information
regarding copyright ownership. The ASF licenses this file
to you under the Apache License, Version 2.0 (the
"License"); you may not use this file except in compliance
with the License. You may obtain a copy of the License at
http://www.apache.org/licenses/LICENSE-2.0
Unless required by applicable law or agreed to in writing,
software distributed under the License is distributed on an
"AS IS" BASIS, WITHOUT WARRANTIES OR CONDITIONS OF ANY
KIND, either express or implied. See the License for the
specific language governing permissions and limitations
under the License.
O arquivo de licença pode ser encontrado em LICENSE.
JSPWiki é um clone simples (bem, não mais) de WikiWiki, escrito em Java e JSP. Um WikiWiki é um site que permite que qualquer pessoa participe do seu desenvolvimento. O JSPWiki suporta todos os recursos tradicionais de wiki, além de controle de acesso muito detalhado e integração de segurança usando JAAS.
OK, então você quer um Wiki? Você precisará das seguintes coisas:
OBRIGATÓRIO:
Um mecanismo JSP que suporte a Servlet API 3.1. Recomendamos o Tomcat de http://tomcat.apache.org/ para uma instalação muito fácil. O Tomcat 8.x ou superior é suportado.
Alguma experiência anterior com administração... Se você já instalou o Apache ou qualquer outro servidor web, você deve estar em boa forma.
E, claro, um servidor para executar o mecanismo JSP.
JDK 8+
OPCIONAL:
Esta seção é para você, se quiser apenas uma instalação realmente rápida sem muitas preocupações. Se você quiser uma instalação mais complicada (com mais poder sobre como fazer as coisas), consulte a seção "Instalação" abaixo.
Desde o JSPWiki 2.1.153, o JSPWiki vem com um mecanismo de instalação realmente simples. Basta fazer o seguinte:
Instale o Tomcat de http://tomcat.apache.org/ (ou qualquer outro contêiner de servlet)
Renomeie o arquivo JSPWiki.war do download e renomeie-o com base no
URL desejado (se você o quiser diferente de /JSPWiki). Por exemplo,
se você quiser que seu URL seja http://.../wiki, renomeie-o para wiki.war.
Este nome será referido como abaixo.
Coloque este WAR na sua pasta $TOMCAT_HOME/webapps e então inicie o Tomcat.
Aponte seu navegador para http://<myhost>/<appname>/Install.jsp
Responda a algumas perguntas simples
Reinicie seu contêiner
Aponte seu navegador para http://<myhost>/<appname>/
É isso!
Na pasta $TOMCAT_HOME/lib (ou equivalente, dependendo do seu contêiner de servlet),
coloque um arquivo jspwiki-custom.properties, que pode conter quaisquer substituições ao
arquivo padrão ini/jspwiki.properties no JAR do JSPWiki. Para quaisquer valores não
colocados no arquivo jspwiki-custom.properties, o JSPWiki usará o arquivo padrão.
Revise o arquivo padrão para procurar valores que você possa desejar substituir no arquivo
personalizado. Alguns valores comuns para substituir no seu arquivo personalizado incluem
jspwiki.xmlUserDatabaseFile, jspwiki.xmlGroupDatabaseFile,
jspwiki.fileSystemProvider.pageDir, jspwiki.basicAttachmentProvider.storageDir
e log4j.appender.FileLog.File. Os comentários no arquivo padrão sugerirão
valores apropriados para substituí-los.
O arquivo personalizado também pode ser colocado na pasta WEB-INF/ do WAR, mas armazenar
esse arquivo em $TOMCAT_HOME/lib permite que você atualize o WAR do JSPWiki sem precisar
reinserir suas personalizações.
Descompacte o conteúdo de jspwiki-corepages.zip no seu diretório
recém-criado. Você pode encontrar o restante da documentação no arquivo
JSPWiki-doc.zip.
(Re)inicie o tomcat.
Aponte seu navegador para http://<where your Tomcat is installed>/MyWiki/. Você deve ver a página principal do Wiki. Veja a próxima seção se quiser editar as páginas =).
O arquivo WEB-INF/jspwiki.policy é usado para alterar as permissões de acesso
do Wiki.
Consulte o site do Apache JSPWiki e a documentação do projeto para sugestões adicionais de instalação e configuração.
Por favor, leia o ReleaseNotes e o documento UPGRADING disponíveis com esta distribuição.
Dúvidas podem ser enviadas aos membros da equipe JSPWiki e demais usuários por meio da lista de discussão jspwiki-users: Veja http://jspwiki.apache.org/community/mailing_lists.html. Por favor, use a lista de discussão de usuários em vez de contatar os membros da equipe diretamente, e como esta é uma lista pública armazenada em arquivos públicos, certifique-se de evitar incluir qualquer informação sensível (senhas, dados, etc.) em suas perguntas.