Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
baserunner — Ein Tool zum Erkunden von Firebase-Datenspeichern. | Kitploit
Tools/GitHubGitHub/iosiro/baserunner
ExploitationInformationsbeschaffungWebsicherheitPenetrationstestsCloud-SicherheitDatenbanksicherheit
GitHubiosiro/baserunner

baserunner

Ein Tool zum Erkunden von Firebase-Datenspeichern.

Repository anzeigen
24021vor 1 JahrVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Baserunner

Ein Tool zum Erkunden und Ausnutzen von Firebase-Datenspeichern. Siehe diesen Beitrag in unserem Blog für einen Überblick über die Funktionsweise von Firebase und warum wir dieses Tool entwickelt haben.

Einrichtung

  1. git clone https://github.com/iosiro/baserunner.git
  2. cd baserunner
  3. npm install
  4. npm run build
  5. npm start
  6. Gehen Sie in Ihrem Browser zu http://localhost:47710.

Verwendung

Die Baserunner-Oberfläche sieht wie folgt aus:

Verwenden Sie zunächst das Konfigurationstextfeld, um eine Firebase-Konfigurations-JSON-Struktur aus der App zu laden, die Sie testen möchten. Sie sieht wie folgt aus:

root@kitploit:~
{
  "apiKey": "API_KEY",
  "authDomain": "PROJECT_ID.firebaseapp.com",
  "databaseURL": "https://PROJECT_ID.firebaseio.com",
  "projectId": "PROJECT_ID",
  "storageBucket": "PROJECT_ID.appspot.com",
  "messagingSenderId": "SENDER_ID",
  "appId": "APP_ID",
  "measurementId": "G-MEASUREMENT_ID",
  "databaseURL": "https://PROJECT_ID.firebasedatabase.app/"
}

Melden Sie sich dann als regulärer Benutzer an, entweder mit E-Mail und Passwort oder mit einer Mobiltelefonnummer. Wenn Sie sich mit einer Mobiltelefonnummer anmelden, absolvieren Sie das CAPTCHA, bevor Sie Ihre Nummer eingeben. Sie werden dann zur Eingabe eines OTP aus Ihrer SMS aufgefordert. Geben Sie dieses ein, ohne das CAPTCHA zu absolvieren, um die Anmeldung abzuschließen. Beachten Sie, dass Sie diesen Schritt überspringen können, um Abfragen ohne Authentifizierung zu testen.

Schließlich können Sie die Abfrageschnittstelle verwenden, um Abfragen an den Cloud Firestore, die Echtzeitdatenbank und den Firebase Storage der Anwendung zu senden. Baserunner bietet eine Reihe von Vorlagenabfragen für häufige Aktionen. Klicken Sie auf eine davon, um sie in das Textfeld zu laden, und ersetzen Sie die Werte, die wie ==LIKE THIS== aussehen, durch gültige Namen von Sammlungen, IDs, Feldern, Dateipfaden usw.

Da es keine Möglichkeit gibt, eine Liste der verfügbaren Sammlungen mit dem Firebase JavaScript SDK zu erhalten, müssen Sie diese erraten oder deren Namen aus dem Frontend-JavaScript der Zielanwendung beziehen.

Baserunner kann auch Firebase Storage-Buckets abfragen. Derzeit unterstützt das Tool das Auflisten von Verzeichnissen und das Herunterladen von Dateien. Stellen Sie dazu sicher, dass Ihre Firebase-Konfiguration ein Feld storageBucket enthält. Die Speichervorgänge funktionieren mit derselben Authentifizierung wie Ihre Datenbankabfragen.

FAQ

Wie erkenne ich, ob eine App Cloud Firestore oder die Echtzeitdatenbank verwendet?

Anwendungen, die die Echtzeitdatenbank verwenden, haben einen Schlüssel databaseURL in ihren Konfigurationsobjekten. Bei Anwendungen ohne diesen Schlüssel kann davon ausgegangen werden, dass sie Cloud Firestore verwenden. Beachten Sie, dass Firebase-Anwendungen beide Datenspeicher verwenden können. Führen Sie daher im Zweifelsfall beide Arten von Abfragen durch.

Ich werde von CORS blockiert!

Um wie vorgesehen zu funktionieren, erwartet Baserunner, dass Anwendungen Anfragen von localhost akzeptieren, was standardmäßig aktiviert ist. Daher kann Baserunner nicht als gehostete Anwendung verwendet werden.

Sollten Anfragen von localhost von der von Ihnen getesteten Anwendung nicht erlaubt sein, kann eine Version von Baserunner mit reduziertem Funktionsumfang weiterhin ausgeführt werden, indem Sie dist/index.html in Ihrem Browser öffnen. Beachten Sie, dass diese Art der Ausführung von Baserunner nur die Anmeldung mit E-Mail + Passwort und nicht die Telefonanmeldung unterstützt.

Woher weiß ich, welche Sammlungen ich abfragen soll?

Cloud Firestore: Aus Sicherheitsgründen bietet die clientseitige JavaScript-API von Firebase keinen Mechanismus zum Auflisten von Sammlungen. Sie müssen diese ableiten, indem Sie den JavaScript-Code der Zielanwendung untersuchen und fundierte Vermutungen anstellen.

Echtzeitdatenbank: Da dieser Datenspeicher als JSON-Objekt dargestellt wird, können Sie die bereitgestellte Abfrage "[Realtime Database] Read datastore" verwenden, um zu versuchen, das Ganze anzuzeigen. Beachten Sie, dass dies je nach den konfigurierten Regeln fehlschlagen kann.

Woher weiß ich, welche Dateien sich im Firebase Storage befinden?

Versuchen Sie zuerst, das Stammverzeichnis (/) aufzulisten. Wenn das geschützt ist, sehen Sie, auf welche Dateien Ihre getestete App zugreift. Sie könnten Ordner wie /uploads oder /images ausprobieren.

Kann ich die Ergebnisse früherer Abfragen sehen?

Während auf der Baserunner-Seite nur das neueste Abfrageergebnis angezeigt wird, werden alle Ergebnisse in der Browserkonsole protokolliert.

Wenn ich Echtzeitdatenbank-Abfragen durchführe, erhalte ich eine Fehlermeldung, dass der Client offline ist.

Versuchen Sie, die Abfrage erneut auszuführen.

Wie melde ich mich mit Google an?

  1. Finden Sie die Google OAuth-Client-ID der App (d.h. NUMERIC_STR-ALPHANUMERIC_STR.apps.googleusercontent.com). Sie können dies tun, indem Sie auf der Website auf "Mit Google anmelden" klicken, das HTML inspizieren und nach apps.googleusercontent.com suchen.

  2. Bearbeiten Sie Ihre DNS-Datei (/etc/hosts unter Linux und macOS, C:\Windows\system32\drivers\etc\hosts unter Windows) und fügen Sie die folgende Zeile hinzu:

root@kitploit:~
127.0.0.1 PROJECT_ID.firebaseapp.com
  1. Führen Sie im Baserunner-Verzeichnis den folgenden Befehl aus, um ein selbstsigniertes Zertifikat zu generieren:
root@kitploit:~
openssl req -x509 -nodes -days 365 -newkey rsa:2048 -keyout ./selfsigned.key -out selfsigned.crt

Bei den Eingabeaufforderungen können Sie alle Felder leer lassen, außer Common Name (e.g. server FQDN or YOUR name) [], das Sie auf PROJECT_ID.firebaseapp.com setzen sollten.

  1. Löschen Sie alle Websitedaten bezüglich PROJECT_ID.firebaseapp.com aus Ihren Browsereinstellungen (alternativ verwenden Sie einen frischen Browser), um zu verhindern, dass der Browser Ihre Verbindung aufgrund von Zertifikatskonflikten blockiert (HSTS).

Wenn Sie DNS-over-TLS oder DNS-over-HTTPS in dem Browser verwenden, den Sie für Baserunner nutzen, deaktivieren Sie es vorübergehend, um den erforderlichen Ursprung für die Google-Anmeldung bei Firebase zu spoofen.

  1. Führen Sie Baserunner mit npm run startssl aus und laden Sie dann https://PROJECT_ID.firebaseapp.com in Ihrem Browser.

  2. Geben Sie den in Schritt 1 gefundenen Google OAuth-Client in das Feld unter "Log in with Google" ein und klicken Sie auf "Set Google client ID".

  3. Klicken Sie auf den Google-Anmeldebutton und melden Sie sich mit dem Google-Konto an, mit dem Sie sich für die App registriert haben.

  4. Klicken Sie auf den Button "Set Google login".

  5. Erkunden Sie die Datenbank wie mit einem Nicht-Google-Konto.

  6. Entfernen Sie nach Abschluss der Sicherheitstests die Zeile aus Schritt 2 aus Ihrer DNS-Datei.

Tool herunterladen