
Репозиторий для тестирования эксплойтов для Apache JSPWiki CVE-2019-10078, демонстрирующий уязвимость cross-site scripting в вики-платформе на Java с интеграцией безопасности JAAS.
Licensed to the Apache Software Foundation (ASF) under one
or more contributor license agreements. See the NOTICE file
distributed with this work for additional information
regarding copyright ownership. The ASF licenses this file
to you under the Apache License, Version 2.0 (the
"License"); you may not use this file except in compliance
with the License. You may obtain a copy of the License at
http://www.apache.org/licenses/LICENSE-2.0
Unless required by applicable law or agreed to in writing,
software distributed under the License is distributed on an
"AS IS" BASIS, WITHOUT WARRANTIES OR CONDITIONS OF ANY
KIND, either express or implied. See the License for the
specific language governing permissions and limitations
under the License.
Файл лицензии можно найти в LICENSE.
JSPWiki — это простая (ну, уже не очень) WikiWiki-подобная система, написанная на Java и JSP. WikiWiki — это веб-сайт, который позволяет любому участвовать в его развитии. JSPWiki поддерживает все традиционные функции вики, а также очень детальный контроль доступа и интеграцию с безопасностью через JAAS.
Итак, вы хотите вики? Вам понадобятся следующие вещи:
ОБЯЗАТЕЛЬНО:
Движок JSP, поддерживающий Servlet API 3.1. Мы рекомендуем Tomcat с http://tomcat.apache.org/ для действительно простой установки. Поддерживается Tomcat 8.x или новее.
Некоторый опыт администрирования... Если вы когда-либо устанавливали Apache или любой другой веб-сервер, у вас всё должно быть хорошо.
И, конечно, сервер для запуска движка JSP.
JDK 8+
ОПЦИОНАЛЬНО:
Этот раздел предназначен для тех, кто хочет выполнить очень быструю установку без лишних хлопот. Если вам нужна более сложная установка (с большими возможностями настройки), посмотрите раздел «Установка» ниже.
Начиная с JSPWiki 2.1.153, JSPWiki поставляется с очень простым установщиком. Просто сделайте следующее:
Установите Tomcat с http://tomcat.apache.org/ (или любой другой сервлетный контейнер)
Переименуйте файл JSPWiki.war из загруженного дистрибутива в соответствии с
желаемым URL (если вы хотите URL, отличный от /JSPWiki). Например,
если вы хотите, чтобы ваш URL был http://.../wiki, переименуйте его в wiki.war.
Это имя далее будет обозначаться как .
Поместите этот WAR в папку $TOMCAT_HOME/webapps и запустите Tomcat.
Откройте браузер по адресу http://<myhost>/<appname>/Install.jsp
Ответьте на несколько простых вопросов
Перезапустите ваш контейнер
Откройте браузер по адресу http://<myhost>/<appname>/
Вот и всё!
В папку $TOMCAT_HOME/lib (или аналогичную в зависимости от вашего сервлетного контейнера)
поместите файл jspwiki-custom.properties, который может содержать любые переопределения
для файла ini/jspwiki.properties по умолчанию, находящегося в JAR-файле JSPWiki. Для любых значений, не
указанных в файле jspwiki-custom.properties, JSPWiki будет использовать значения по умолчанию.
Просмотрите файл по умолчанию, чтобы найти значения, которые вы, возможно, захотите переопределить в пользовательском
файле. Некоторые распространённые значения для переопределения в вашем пользовательском файле включают
jspwiki.xmlUserDatabaseFile, jspwiki.xmlGroupDatabaseFile,
jspwiki.fileSystemProvider.pageDir, jspwiki.basicAttachmentProvider.storageDir
и log4j.appender.FileLog.File. Комментарии в файле по умолчанию подскажут вам
подходящие значения для их переопределения.
Пользовательский файл также может быть помещён в папку WEB-INF/ WAR-файла, но хранение
этого файла в $TOMCAT_HOME/lib позволяет обновлять WAR JSPWiki без необходимости
повторного добавления ваших настроек.
Распакуйте содержимое jspwiki-corepages.zip в вашу только что созданную
директорию. Остальную документацию вы найдёте в
файле JSPWiki-doc.zip.
(Пере)запустите tomcat.
Откройте браузер по адресу http://<где установлен ваш Tomcat>/MyWiki/. Вы должны увидеть главную страницу Wiki. Смотрите следующий раздел, если хотите редактировать страницы =).
Файл WEB-INF/jspwiki.policy используется для изменения прав доступа к
вики.
Проверьте веб-сайт Apache JSPWiki и проектную документацию для получения дополнительных рекомендаций по настройке и конфигурированию.
Пожалуйста, прочитайте ReleaseNotes и документ UPGRADING, доступные в этом дистрибутиве.
Вопросы можно задавать участникам команды JSPWiki и другим пользователям через список рассылки jspwiki-users: см. http://jspwiki.apache.org/community/mailing_lists.html. Пожалуйста, используйте список рассылки пользователей вместо прямых обращений к участникам команды, и, так как это публичный список, хранящийся в публичных архивах, обязательно избегайте включения конфиденциальной информации (пароли, данные и т.д.) в ваши вопросы.