
Эксплойт-модуль для Apache JSPWiki (CVE-2022-46907), нацеленный на платформу вики на основе Java с интеграцией безопасности JAAS. Предоставляет возможности анализа уязвимостей и эксплуатации для тестирования безопасности веб-приложений.
Licensed to the Apache Software Foundation (ASF) under one
or more contributor license agreements. See the NOTICE file
distributed with this work for additional information
regarding copyright ownership. The ASF licenses this file
to you under the Apache License, Version 2.0 (the
"License"); you may not use this file except in compliance
with the License. You may obtain a copy of the License at
https://www.apache.org/licenses/LICENSE-2.0
Unless required by applicable law or agreed to in writing,
software distributed under the License is distributed on an
"AS IS" BASIS, WITHOUT WARRANTIES OR CONDITIONS OF ANY
KIND, either express or implied. See the License for the
specific language governing permissions and limitations
under the License.
Файл лицензии можно найти в LICENSE.
JSPWiki — это простая (ну, уже не очень) WikiWiki-реализация, написанная на Java и JSP. WikiWiki — это веб-сайт, позволяющий любому желающему участвовать в его развитии. JSPWiki поддерживает все традиционные функции вики, а также очень детальный контроль доступа и интеграцию с безопасностью через JAAS.
Итак, вы хотите создать вики? Вам понадобятся следующие вещи:
ОБЯЗАТЕЛЬНО:
JSP-движок, поддерживающий Servlet API 3.1. Мы рекомендуем Apache Tomcat для действительно простой установки. Рекомендуется Tomcat 9.x или новее, хотя Tomcat 8.x также поддерживается; см. дополнительную конфигурацию, которую необходимо настроить для запуска JSPWiki на Tomcat 8.x.
Некоторый опыт администрирования... Если вы когда-либо устанавливали Apache или любой другой веб-сервер, у вас не должно возникнуть проблем.
И, конечно, сервер для запуска JSP-движка.
JDK 8+
ОПЦИОНАЛЬНО:
Этот раздел предназначен для вас, если вы хотите выполнить действительно быструю установку без лишних хлопот. Если вы предпочитаете более сложную установку (с большими возможностями настройки), обратитесь к разделу «Установка» ниже.
Начиная с JSPWiki 2.1.153, JSPWiki поставляется с очень простым механизмом установки. Просто сделайте следующее:
Установите Tomcat с https://tomcat.apache.org/ (или любой другой сервлет-контейнер)
Переименуйте файл JSPWiki.war из загрузки и измените его имя в соответствии с желаемым URL (если вы хотите, чтобы он отличался от /JSPWiki). Например, если вы хотите, чтобы ваш URL был http://.../wiki, переименуйте его в wiki.war. Это имя будет упоминаться ниже как . Поместите этот WAR-файл в папку $TOMCAT_HOME/webapps и затем запустите Tomcat.
Откройте в браузере http://<myhost>/<appname>/Install.jsp
Ответьте на несколько простых вопросов
Перезапустите контейнер
Откройте в браузере http://<myhost>/<appname>/
Вот и всё!
В папку $TOMCAT_HOME/lib (или эквивалентную в зависимости от вашего сервлет-контейнера) поместите файл jspwiki-custom.properties, который может содержать любые переопределения значений по умолчанию из файла ini/jspwiki.properties в JAR-файле JSPWiki. Для любых значений, не указанных в файле jspwiki-custom.properties, JSPWiki будет использовать значения из файла по умолчанию. Просмотрите файл по умолчанию, чтобы найти значения, которые вы, возможно, захотите переопределить в пользовательском файле. Некоторые распространенные значения для переопределения в пользовательском файле включают jspwiki.xmlUserDatabaseFile, jspwiki.xmlGroupDatabaseFile, jspwiki.fileSystemProvider.pageDir, jspwiki.basicAttachmentProvider.storageDir и log4j.appender.FileLog.File. Комментарии в файле по умолчанию подскажут подходящие значения для их переопределения.
Пользовательский файл также можно поместить в папку WEB-INF/ WAR-файла, но хранение этого файла в $TOMCAT_HOME/lib позволяет обновлять WAR-файл JSPWiki без необходимости повторного внесения ваших настроек.
Распакуйте содержимое jspwiki-corepages.zip в вашу только что созданную директорию. Остальную документацию можно найти в файле JSPWiki-doc.zip.
(Пере)запустите Tomcat.
Откройте в браузере http://<где установлен ваш Tomcat>/MyWiki/. Вы должны увидеть главную страницу вики. Следующий раздел предназначен для тех, кто хочет редактировать страницы =).
Файл WEB-INF/jspwiki.policy используется для изменения прав доступа к вики.
Посетите веб-сайт Apache JSPWiki и документацию проекта для получения дополнительных рекомендаций по настройке и конфигурации.
Docker-образы не являются официальными релизами ASF, а предоставляются для удобства. Рекомендуется всегда собирать исходный код.
Docker-образ Apache JSPWiki доступен на Docker Hub.
$ docker pull apache/jspwiki
$ docker run -d -p 8080:8080 --name jspwiki apache/jspwiki
Затем откройте в браузере http://localhost:8080/ — вы сразу получите работающую вики!
См. https://jspwiki-wiki.apache.org/Wiki.jsp?page=Docker для настройки и расширенного использования образа.
Пожалуйста, прочитайте ReleaseNotes и UPGRADING документы, доступные в этом дистрибутиве.
Вопросы можно задавать членам команды JSPWiki и другим пользователям через список рассылки jspwiki-users: см. https://jspwiki.apache.org/community/mailing_lists.html. Пожалуйста, используйте список рассылки пользователей вместо прямого обращения к членам команды. Поскольку это публичный список, хранящийся в публичных архивах, обязательно избегайте включения конфиденциальной информации (паролей, данных и т.д.) в ваши вопросы.