
Vulnerabilidade no Plugin Wordpress Social Network Tabs - CVE-2018-20555
O plugin Wordpress chamado Social Network Tabs, feito pela empresa Design Chemical, está vazando duas vezes o access_token, access_token_secret, consumer_key e consumer_secret do Twitter do seu usuário, o que leva à tomada de conta da sua conta no Twitter.
Isso é causado pelas seguintes linhas de código na página onde o widget do Twitter é exibido:
jQuery(document).ready(function ($) {
var config = {
widgets: "twitter,facebook,youtube",
twitterId: "[redacted]",
facebookId: "[redacted]",
youtubeId: "[redacted]",
twitter: {
url: "https://www.rainx.com/wp-content/plugins/social-network-tabs/inc/dcwp_twitter.php?1=%5Breadcted%5D&2=%5Bredacted%5D&3=%5Bredacted%5D&4=%5Bredacted%5D …",
title: "Latest Tweets",
follow: "Follow",
followId: "",
limit: "10",
retweets: true,
replies: true,
images: "thumb",
consumer_key: "[redacted]",
consumer_secret: "[redacted]",
access_token: "[redacted]",
access_token_secret: "[redacted]"
},
}
});
Graças ao Publicwww, com as seguintes consultas de pesquisa, consegui recuperar o access_token, access_token_secret, consumer_key e consumer_secret do Twitter de 539 sites vulneráveis:
Todas as chaves estão disponíveis em twitter_keys.csv.
Teste as chaves da API do Twitter em twitter_keys.csv
python test_twitter_api_keys.py -t
Na primeira vez que executei este comando, obtive as informações de 446 contas do Twitter. Vale mencionar que havia 2 contas verificadas na lista e várias contas com mais de 10 mil seguidores. Todas as contas vulneráveis estão em vulnerable_accounts.txt.
Curta o tweet de sua escolha
python test_twitter_api_keys.py -l [tweet_id]
Retuite o tweet de sua escolha
python test_twitter_api_keys.py -r [tweet_id]
Na primeira vez que executei este comando, consegui curtir o tweet de minha escolha 127 vezes, o que mostrou que 127 chaves da API do Twitter tinham direitos de leitura e escrita, ou seja, fui capaz de assumir 127 contas do Twitter (alterar foto de perfil, curtir, retuitar, mudar a bio, ...) devido a esses vazamentos de chaves.
Muitos sites e, portanto, contas do Twitter ainda estão vulneráveis a esse problema. Para identificá-los, criei um scraper
cd TwitterApiKeysSearchEngine/
scrapy crawl TwitterApiKeysSpider -a keyword="inurl:/inc/dcwp_twitter.php?1=" -a se=google -a pages=10
O total de resultados para esta consulta de pesquisa no Google é 3550. Entre as 9 primeiras páginas, consegui recuperar 78 chaves (86%). Aproveite!
Siga-me no Twitter! Você também pode encontrar uma pequena parte do meu trabalho em https://fs0c131y.com
A investigação e a POC foram feitas com ❤️ por @fs0c131y