Skip to content
Open
Show file tree
Hide file tree
Changes from all commits
Commits
File filter

Filter by extension

Filter by extension

Conversations
Failed to load comments.
Loading
Jump to
Jump to file
Failed to load files.
Loading
Diff view
Diff view
99 changes: 0 additions & 99 deletions jspwiki-http/src/main/resources/META-INF/web-fragment.xml

This file was deleted.

Original file line number Diff line number Diff line change
Expand Up @@ -469,7 +469,7 @@ static void setWorkDir( final ServletContext servletContext, final Properties pr
LOG.info("ServletContext's temporary directory not found. Setting jspwiki.workDir to system's temporary directory: {}", defaultTmpDir);
}
} else {
LOG.info("jspwiki.workDir is already set to: {}", workDir);
LOG.debug("jspwiki.workDir is already set to: {}", workDir);
}
}

Expand Down
5 changes: 5 additions & 0 deletions jspwiki-war/src/main/webapp/Delete.jsp
Original file line number Diff line number Diff line change
Expand Up @@ -29,6 +29,7 @@
<%@ page import="org.apache.wiki.tags.BreadcrumbsTag" %>
<%@ page import="org.apache.wiki.tags.BreadcrumbsTag.FixedQueue" %>
<%@ page import="org.apache.wiki.ui.TemplateManager" %>
<%@ page import="org.apache.wiki.http.filter.CsrfProtectionFilter" %>
<%@ page import="org.apache.wiki.util.HttpUtil" %>
<%@ page import="org.apache.wiki.util.TextUtil" %>
<%@ page errorPage="/Error.jsp" %>
Expand All @@ -39,6 +40,10 @@
%>

<%
if( !CsrfProtectionFilter.isCsrfProtectedPost( request ) ) {
response.sendRedirect( "/error/Forbidden.html" );
return;
}
Engine wiki = Wiki.engine().find( getServletConfig() );
// Create wiki context and check for authorization
Context wikiContext = Wiki.context().create( wiki, request, ContextEnum.PAGE_DELETE.getRequestContext() );
Expand Down
5 changes: 5 additions & 0 deletions jspwiki-war/src/main/webapp/Install.jsp
Original file line number Diff line number Diff line change
Expand Up @@ -29,6 +29,7 @@
<%@ page import="org.apache.logging.log4j.LogManager" %>
<%@ page import="java.util.ResourceBundle" %>
<%@ page import="java.text.MessageFormat" %>
<%@ page import="org.apache.wiki.http.filter.CsrfProtectionFilter" %>
<%@ taglib prefix="fmt" uri="jakarta.tags.fmt" %>
<fmt:setBundle basename="CoreResources"/>

Expand All @@ -54,6 +55,10 @@ ResourceBundle rb = Preferences.getBundle( wikiContext, "CoreResources" );
// If user hit "submit" button, validate and install them
if( request.getParameter("submit") != null )
{
if( !CsrfProtectionFilter.isCsrfProtectedPost( request ) ) {
response.sendRedirect( "/error/Forbidden.html" );
return;
}
validated = installer.validateProperties();
if ( validated )
{
Expand Down
5 changes: 5 additions & 0 deletions jspwiki-war/src/main/webapp/Rename.jsp
Original file line number Diff line number Diff line change
Expand Up @@ -32,6 +32,7 @@
<%@ page import="org.apache.wiki.tags.BreadcrumbsTag.FixedQueue" %>
<%@ page import="org.apache.wiki.ui.TemplateManager" %>
<%@ page import="org.apache.wiki.util.TextUtil" %>
<%@ page import="org.apache.wiki.http.filter.CsrfProtectionFilter" %>
<%@ page errorPage="/Error.jsp" %>
<%@ taglib uri="http://jspwiki.apache.org/tags" prefix="wiki" %>
<%@ taglib prefix="fmt" uri="jakarta.tags.fmt" %>
Expand All @@ -41,6 +42,10 @@
%>

<%
if( !CsrfProtectionFilter.isCsrfProtectedPost( request ) ) {
response.sendRedirect( "/error/Forbidden.html" );
return;
}
Engine wiki = Wiki.engine().find( getServletConfig() );
// Create wiki context and check for authorization
Context wikiContext = Wiki.context().create( wiki, request, ContextEnum.PAGE_RENAME.getRequestContext() );
Expand Down
74 changes: 74 additions & 0 deletions jspwiki-war/src/main/webapp/WEB-INF/web.xml
Original file line number Diff line number Diff line change
Expand Up @@ -86,6 +86,80 @@
<url-pattern>/wiki/*</url-pattern>
<url-pattern>*.jsp</url-pattern>
</filter-mapping>

<filter>
<filter-name>CsrfProtectionFilter</filter-name>
<filter-class>org.apache.wiki.http.filter.CsrfProtectionFilter</filter-class>
</filter>

<filter-mapping>
<filter-name>CsrfProtectionFilter</filter-name>
<url-pattern>/*</url-pattern>
</filter-mapping>

<!-- optional set of servlet filters which inject OWASP recommended
http response headers into all outbound responses.
most have optional init parameters that can be used to customize the output
-->
<filter>
<filter-name>COEPFilter</filter-name>
<filter-class>org.apache.wiki.http.filter.COEPFilter</filter-class>
</filter>

<filter-mapping>
<filter-name>COEPFilter</filter-name>
<url-pattern>/*</url-pattern>
</filter-mapping>

<filter>
<filter-name>CORPFilter</filter-name>
<filter-class>org.apache.wiki.http.filter.CORPFilter</filter-class>
</filter>

<filter-mapping>
<filter-name>CORPFilter</filter-name>
<url-pattern>/*</url-pattern>
</filter-mapping>

<filter>
<filter-name>ContentTypeOptionsFilter</filter-name>
<filter-class>org.apache.wiki.http.filter.ContentTypeOptionsFilter</filter-class>
</filter>

<filter-mapping>
<filter-name>ContentTypeOptionsFilter</filter-name>
<url-pattern>/*</url-pattern>
</filter-mapping>

<filter>
<filter-name>CrossDomainFilter</filter-name>
<filter-class>org.apache.wiki.http.filter.CrossDomainFilter</filter-class>
</filter>

<filter-mapping>
<filter-name>CrossDomainFilter</filter-name>
<url-pattern>/*</url-pattern>
</filter-mapping>

<filter>
<filter-name>ReferrerPolicyFilter</filter-name>
<filter-class>org.apache.wiki.http.filter.ReferrerPolicyFilter</filter-class>
</filter>

<filter-mapping>
<filter-name>ReferrerPolicyFilter</filter-name>
<url-pattern>/*</url-pattern>
</filter-mapping>

<filter>
<filter-name>STSFilter</filter-name>
<filter-class>org.apache.wiki.http.filter.STSFilter</filter-class>
</filter>

<filter-mapping>
<filter-name>STSFilter</filter-name>
<url-pattern>/*</url-pattern>
</filter-mapping>

<session-config>
<session-timeout>10</session-timeout>
Expand Down
9 changes: 9 additions & 0 deletions jspwiki-war/src/main/webapp/Workflow.jsp
Original file line number Diff line number Diff line change
Expand Up @@ -34,6 +34,7 @@
<%@ page import="org.apache.wiki.workflow.NoSuchOutcomeException" %>
<%@ page import="org.apache.wiki.workflow.Outcome" %>
<%@ page import="org.apache.wiki.workflow.Workflow" %>
<%@ page import="org.apache.wiki.http.filter.CsrfProtectionFilter" %>
<%@ page import="org.apache.wiki.workflow.WorkflowManager" %>
<%@ page errorPage="/Error.jsp" %>
<%@ taglib uri="http://jspwiki.apache.org/tags" prefix="wiki" %>
Expand All @@ -55,6 +56,10 @@

if( "decide".equals(request.getParameter("action")) )
{
if( !CsrfProtectionFilter.isCsrfProtectedPost( request ) ) {
response.sendRedirect( "/error/Forbidden.html" );
return;
}
try
{
// Extract parameters for decision ID & decision outcome
Expand All @@ -78,6 +83,10 @@
}
if( "abort".equals(request.getParameter("action")) )
{
if( !CsrfProtectionFilter.isCsrfProtectedPost( request ) ) {
response.sendRedirect( "/error/Forbidden.html" );
return;
}
try
{
// Extract parameters for decision ID & decision outcome
Expand Down
Loading