
Эксплойт-модуль для Apache JSPWiki CVE-2019-10077, нацеленный на вики-платформу на Java с аутентификацией JAAS и контролем доступа. Позволяет проводить тестирование на проникновение уязвимостей веб-приложений.
Licensed to the Apache Software Foundation (ASF) under one
or more contributor license agreements. See the NOTICE file
distributed with this work for additional information
regarding copyright ownership. The ASF licenses this file
to you under the Apache License, Version 2.0 (the
"License"); you may not use this file except in compliance
with the License. You may obtain a copy of the License at
http://www.apache.org/licenses/LICENSE-2.0
Unless required by applicable law or agreed to in writing,
software distributed under the License is distributed on an
"AS IS" BASIS, WITHOUT WARRANTIES OR CONDITIONS OF ANY
KIND, either express or implied. See the License for the
specific language governing permissions and limitations
under the License.
Файл лицензии находится в LICENSE.
JSPWiki — это простая (ну, уже не совсем) копия WikiWiki, написанная на Java и JSP. WikiWiki — это веб-сайт, который позволяет любому желающему участвовать в его развитии. JSPWiki поддерживает все традиционные функции wiki, а также очень детальный контроль доступа и интеграцию с безопасностью с использованием JAAS.
Итак, вы хотите Wiki? Вам понадобятся следующие вещи:
ОБЯЗАТЕЛЬНО:
Движок JSP, поддерживающий Servlet API 3.1. Мы рекомендуем Tomcat с http://tomcat.apache.org/ для очень простой установки. Поддерживается Tomcat 8.x или новее.
Некоторый опыт администрирования... Если вы когда-либо устанавливали Apache или любой другой веб-сервер, вы должны быть в порядке.
И, конечно, сервер для запуска движка JSP.
JDK 8+
ОПЦИОНАЛЬНО:
Этот раздел предназначен для вас, если вы хотите выполнить очень быструю установку без особых хлопот. Если вы хотите более сложную установку (с большими возможностями по управлению), обратитесь к разделу «Установка» ниже.
Начиная с JSPWiki 2.1.153, JSPWiki поставляется с очень простым механизмом установки. Просто сделайте следующее:
Установите Tomcat с http://tomcat.apache.org/ (или любой другой контейнер сервлетов)
Переименуйте файл JSPWiki.war из загрузки в соответствии с желаемым URL
(если вы хотите, чтобы он отличался от /JSPWiki). Например,
если вы хотите, чтобы ваш URL был http://.../wiki, переименуйте его в wiki.war.
Это имя будет называться ниже.
Поместите этот WAR в папку $TOMCAT_HOME/webapps и запустите Tomcat.
Откройте браузер по адресу http://<myhost>/<appname>/Install.jsp
Ответьте на несколько простых вопросов
Перезапустите ваш контейнер
Откройте браузер по адресу http://<myhost>/<appname>/
Вот и всё!
В папку $TOMCAT_HOME/lib (или эквивалентную в зависимости от вашего контейнера сервлетов),
поместите файл jspwiki-custom.properties, который может содержать любые переопределения
файла ini/jspwiki.properties по умолчанию в JAR-файле JSPWiki. Для любых значений, не
указанных в файле jspwiki-custom.properties, JSPWiki будет использовать файл по умолчанию.
Просмотрите файл по умолчанию, чтобы найти значения, которые вы, возможно, захотите переопределить
в пользовательском файле. Некоторые общие значения для переопределения в пользовательском файле
включают jspwiki.xmlUserDatabaseFile, jspwiki.xmlGroupDatabaseFile,
jspwiki.fileSystemProvider.pageDir, jspwiki.basicAttachmentProvider.storageDir,
и log4j.appender.FileLog.File. Комментарии в файле по умолчанию предложат
подходящие значения для их замены.
Пользовательский файл также можно поместить в папку WEB-INF/ WAR, но хранение
этого файла в $TOMCAT_HOME/lib позволяет обновить WAR JSPWiki без необходимости
повторно вставлять ваши настройки.
Разархивируйте содержимое jspwiki-corepages.zip в вашу вновь созданную
директорию. Остальную документацию можно найти в
файле JSPWiki-doc.zip.
(Пере)запустите tomcat.
Откройте браузер по адресу http://<где установлен ваш Tomcat>/MyWiki/. Вы должны увидеть главную страницу Wiki. Смотрите следующий раздел, если хотите редактировать страницы =).
Файл WEB-INF/jspwiki.policy используется для изменения прав доступа к
Wiki.
Проверьте веб-сайт Apache JSPWiki и документацию проекта для получения дополнительных предложений по настройке и конфигурации.
Пожалуйста, прочитайте ReleaseNotes и документ UPGRADING, доступные в этом дистрибутиве.
Вопросы можно задавать членам команды JSPWiki и другим пользователям через список рассылки jspwiki-users: Смотрите http://jspwiki.apache.org/community/mailing_lists.html. Пожалуйста, используйте список рассылки пользователей вместо прямого обращения к членам команды, и поскольку это публичный список, хранящийся в публичных архивах, обязательно избегайте включения любой конфиденциальной информации (пароли, данные и т.д.) в ваши вопросы.