
Módulo de exploração para Apache JSPWiki CVE-2022-46907, direcionado a uma plataforma wiki baseada em Java com integração de segurança JAAS. Fornece capacidades de análise de vulnerabilidades e exploração para testes de segurança em aplicações web.
Licensed to the Apache Software Foundation (ASF) under one
or more contributor license agreements. See the NOTICE file
distributed with this work for additional information
regarding copyright ownership. The ASF licenses this file
to you under the Apache License, Version 2.0 (the
"License"); you may not use this file except in compliance
with the License. You may obtain a copy of the License at
https://www.apache.org/licenses/LICENSE-2.0
Unless required by applicable law or agreed to in writing,
software distributed under the License is distributed on an
"AS IS" BASIS, WITHOUT WARRANTIES OR CONDITIONS OF ANY
KIND, either express or implied. See the License for the
specific language governing permissions and limitations
under the License.
O arquivo de licença pode ser encontrado em LICENSE.
JSPWiki é um clone simples (bem, não mais) do WikiWiki, escrito em Java e JSP. Um WikiWiki é um site que permite que qualquer pessoa participe do seu desenvolvimento. JSPWiki suporta todas as funcionalidades tradicionais de wiki, bem como controle de acesso muito detalhado e integração de segurança usando JAAS.
Ok, você quer um Wiki? Você precisará das seguintes coisas:
REQUERIDO:
Um mecanismo JSP que suporte Servlet API 3.1. Recomendamos o Apache Tomcat para uma instalação realmente fácil. O Tomcat 9.x ou superior é recomendado, embora o Tomcat 8.x também seja suportado; consulte a configuração adicional que deve ser configurada para executar o JSPWiki no Tomcat 8.x.
Alguma experiência anterior em administração... Se você já instalou o Apache ou qualquer outro servidor web, estará em boa forma.
E, claro, um servidor para executar o mecanismo JSP.
JDK 8+
OPCIONAL:
Esta seção é para você, se você quer apenas uma instalação realmente rápida sem muitas preocupações. Se você quiser uma instalação mais complicada (com mais poder de como fazer as coisas), consulte a seção "Instalar" abaixo.
Desde o JSPWiki 2.1.153, o JSPWiki vem com um mecanismo de instalação realmente simples. Basta fazer o seguinte:
Instale o Tomcat a partir de https://tomcat.apache.org/ (ou qualquer outro contêiner de servlet)
Renomeie o arquivo JSPWiki.war do download e renomeie-o com base na URL desejada (se você quiser algo diferente de /JSPWiki). Por exemplo, se você quiser que sua URL seja http://.../wiki, renomeie-o para wiki.war. Este nome será referido como abaixo. Coloque este WAR na sua pasta $TOMCAT_HOME/webapps e depois inicie o Tomcat.
Aponte seu navegador para http://<myhost>/<appname>/Install.jsp
Responda a algumas perguntas simples
Reinicie seu contêiner
Aponte seu navegador para http://<myhost>/<appname>/
É isso!
Na pasta $TOMCAT_HOME/lib (ou equivalente com base no seu contêiner de servlet), coloque um arquivo jspwiki-custom.properties, que pode conter quaisquer substituições do arquivo padrão ini/jspwiki.properties no JAR do JSPWiki. Para quaisquer valores não colocados no arquivo jspwiki-custom.properties, o JSPWiki usará o arquivo padrão. Revise o arquivo padrão para procurar valores que você possa querer substituir no arquivo personalizado. Alguns valores comuns para substituir no arquivo personalizado incluem jspwiki.xmlUserDatabaseFile, jspwiki.xmlGroupDatabaseFile, jspwiki.fileSystemProvider.pageDir, jspwiki.basicAttachmentProvider.storageDir, e log4j.appender.FileLog.File. Os comentários no arquivo padrão sugerirão valores apropriados para substituí-los.
O arquivo personalizado também pode ser colocado na pasta WEB-INF/ do WAR, mas armazenar este arquivo em $TOMCAT_HOME/lib permite que você atualize o WAR do JSPWiki sem precisar reinserir suas personalizações.
Descompacte o conteúdo de jspwiki-corepages.zip no seu diretório recém-criado. Você pode encontrar o restante da documentação no arquivo JSPWiki-doc.zip.
(Re)inicie o tomcat.
Aponte seu navegador para http://<onde o seu Tomcat está instalado>/MyWiki/. Você deve ver a página principal do Wiki. Consulte a próxima seção se quiser editar as páginas =).
O arquivo WEB-INF/jspwiki.policy é usado para alterar as permissões de acesso para o Wiki.
Verifique o site do Apache JSPWiki e a documentação do projeto para sugestões adicionais de configuração e ajustes.
As imagens Docker não são lançamentos oficiais da ASF, mas são fornecidas por conveniência. O uso recomendado é sempre compilar a partir do código-fonte.
A imagem Docker do Apache JSPWiki está disponível em Docker Hub.
$ docker pull apache/jspwiki
$ docker run -d -p 8080:8080 --name jspwiki apache/jspwiki
Em seguida, aponte seu navegador para http://localhost:8080/, isso deve lhe dar um wiki funcional imediatamente!
Consulte https://jspwiki-wiki.apache.org/Wiki.jsp?page=Docker para personalizações e uso avançado da imagem.
Por favor, leia os documentos ReleaseNotes e UPGRADING disponíveis com esta distribuição.
As perguntas podem ser feitas aos membros da equipe do JSPWiki e outros usuários através da lista de e-mails jspwiki-users: Veja https://jspwiki.apache.org/community/mailing_lists.html. Por favor, use a lista de e-mails de usuários em vez de contatar os membros da equipe diretamente, e como esta é uma lista pública armazenada em arquivos públicos, certifique-se de evitar incluir qualquer informação sensível (senhas, dados, etc.) nas suas perguntas.