
Эксплойт для CVE-2011-4367, нацеленный на реализацию Apache MyFaces JSF, демонстрирующий уязвимость удаленного выполнения кода в фреймворке Jakarta Faces.
Реализация спецификации JavaServer Faces (JSF) и Jakarta Faces от Apache.
Реализация Jakarta Faces 5.0
Реализация Jakarta Faces 4.1
Реализация Jakarta Faces 4.0
На основе рефакторизованной кодовой базы 2.3-next
(Почти) реализация JavaServer Faces 2.3
Полностью переработанная кодовая база по сравнению с 2.3, также предоставляющая расширение для Quarkus
2.3-next эквивалентен API JSF 2.3, но делегирует @ManagedBeans в CDI; ManagedBeans, настроенные через XML, полностью игнорируются. Реализация старого FacesEL (javax.faces.el.*) также полностью удалена.
Реализация JavaServer Faces 2.3
mvn clean install
<dependency>
<groupId>org.apache.myfaces.core</groupId>
<artifactId>myfaces-api</artifactId>
<version>5.0.0-SNAPSHOT</version>
</dependency>
<dependency>
<groupId>org.apache.myfaces.core</groupId>
<artifactId>myfaces-impl</artifactId>
<version>5.0.0-SNAPSHOT</version>
</dependency>
<?xml version="1.0" encoding="UTF-8"?>
<web-app xmlns="https://jakarta.ee/xml/ns/jakartaee"
xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"
xsi:schemaLocation="https://jakarta.ee/xml/ns/jakartaee https://jakarta.ee/xml/ns/jakartaee/web-app_5_0.xsd"
version="5.0">
<servlet>
<servlet-name>Faces Servlet</servlet-name>
<servlet-class>jakarta.faces.webapp.FacesServlet</servlet-class>
</servlet>
<servlet-mapping>
<servlet-name>Faces Servlet</servlet-name>
<url-pattern>*.xhtml</url-pattern>
</servlet-mapping>
</web-app>
<!DOCTYPE html>
<html xmlns="http://www.w3.org/1999/xhtml"
xmlns:f="jakarta.faces.core"
xmlns:h="jakarta.faces.html">
<h:head>
</h:head>
<h:body>
Hello World!
</h:body>
</html>
Начиная с версии 2.3-next доступно расширение для Quarkus. Пример проекта можно найти здесь: https://github.com/apache/myfaces/blob/main/extensions/quarkus/showcase/
@ConversationScopedsrc/main/resources/META-INF/resources, поскольку Quarkus не создаёт WAR, а src/main/webapp игнорируется!