
Exploit para CVE-2011-4367 direcionado à implementação Apache MyFaces JSF, demonstrando uma vulnerabilidade de execução remota de código no framework Jakarta Faces.
Implementação do Jakarta Faces 4.0
Baseada na base de código refatorada 2.3-next
Implementação (quase) do JavaServer Faces 2.3
Base de código completamente refatorada em comparação com a 2.3, fornecendo também uma extensão Quarkus
2.3-next equivale à API JSF 2.3, mas delega @ManagedBeans ao CDI; ManagedBeans configurados via XML são completamente ignorados. A implementação do antigo FacesEL (javax.faces.el.*) também foi completamente removida.
Implementação do JavaServer Faces 2.3
mvn clean install
<dependency>
<groupId>org.apache.myfaces.core</groupId>
<artifactId>myfaces-api</artifactId>
<version>5.0.0-SNAPSHOT</version>
</dependency>
<dependency>
<groupId>org.apache.myfaces.core</groupId>
<artifactId>myfaces-impl</artifactId>
<version>5.0.0-SNAPSHOT</version>
</dependency>
<?xml version="1.0" encoding="UTF-8"?>
<web-app xmlns="https://jakarta.ee/xml/ns/jakartaee"
xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"
xsi:schemaLocation="https://jakarta.ee/xml/ns/jakartaee https://jakarta.ee/xml/ns/jakartaee/web-app_5_0.xsd"
version="5.0">
<servlet>
<servlet-name>Faces Servlet</servlet-name>
<servlet-class>jakarta.faces.webapp.FacesServlet</servlet-class>
</servlet>
<servlet-mapping>
<servlet-name>Faces Servlet</servlet-name>
<url-pattern>*.xhtml</url-pattern>
</servlet-mapping>
</web-app>
<!DOCTYPE html>
<html xmlns="http://www.w3.org/1999/xhtml"
xmlns:f="jakarta.faces.core"
xmlns:h="jakarta.faces.html">
<h:head>
</h:head>
<h:body>
Hello World!
</h:body>
</html>
Desde 2.3-next, uma extensão Quarkus está disponível. Um projeto de exemplo pode ser encontrado aqui: https://github.com/apache/myfaces/blob/main/extensions/quarkus/showcase/
@ConversationScopedsrc/main/resources/META-INF/resources, pois o Quarkus não cria um WAR e src/main/webapp é ignorado!