[Aktivno] pzsz.gov.rs - cloaking sa ilegalnom kladionicom
#1

Sajt Pokrajinskog zavoda za socijalnu zaštitu je kompromitovan sa cloakingom ilegalne turske onlajn kladionice (turska država ima pravni monopol nad njima). Hostuje se na infrastrukturi Orion Telekoma sa CMSom WordPress.

Code:
$ getent -s resolve hosts pzsz.gov.rs 109.111.253.121 pzsz.gov.rs $ whois -h whois.ripe.net 109.111.253.121 | grep org-name org-name:      Drustvo za telekomunikacije Orion telekom doo Beograd-Zemun

Klasika, ubačen je backend kod koji proverava User-Agent string prosleđen PHP-u i ukoliko se pronađe "Googlebot" u tom stringu, spam se prikazuje i dovede do indexovanja istog u Google pretrazi.

Glavna stranica:
   

Ono što je interesantno jeste što je automatsko ažuriranje radilo posao redovno, makar za određene plugine i jezgro WordPressa po podacima koje je moguće javno prikupiti. Priložio sam ceo WPScan.

Ne bih isključio mogućnost da je ušlo kroz napad lanca snabdevanja. Bez naloga se putem WP REST API ne mogu izlistati svi plugini i teme, ali raspoloživi namespacei mogu odokativno dati ograničenu sliku uz WPScan:

Code:
curl -s https://pzsz.gov.rs/wp-json/ | jq .namespaces

Code:
ithemes-security embedpress envato-elements yoast ngg imagely elementor-one elementor elementor-pro hfe wpgmza jkit elementor-hello-elementor elementor-ai nps-survey
.txt pzsz_gov_rs-wpscan.txt Size: 36.79 KB  Downloads: 55
Reply


Forum Jump:


Users browsing this thread: 1 Guest(s)