
Exploitation de bases de données Firebase mal configurées
Exploitation de bases de données Firebase vulnérables/mal configurées
Modules python non standards :
Si les commandes suivantes s'exécutent avec succès, vous êtes prêt à utiliser le script :
git clone https://github.com/Turr0n/firebase.git
cd firebase
pip install -r requirements.txt
python3 firebase.py [-h] [--dnsdumpster] [-d /path/to/file.htm] [-o results.json] [-l /path/to/file] [-c 100] [-p 4]
Arguments :
-h Afficher le message d'aide
-d Chemin absolu vers le fichier HTML téléchargé.
-o Nom du fichier de sortie. Par défaut : results.json
-c Parcourir les domaines du top 1 million d'Alexa. Définir le nombre de domaines à parcourir, par exemple : 100. Jusqu'à 1000000
-p Nombre de processus à exécuter. Par défaut : 1
-l Chemin vers un fichier contenant les bases de données à parcourir. Un nom de DB par ligne. Cette option ne peut pas être utilisée avec -d ou -c
--dnsdumpster Utiliser l'API DNSDumpster pour collecter les DBs
--just-v Ignorer les DBs "non vulnérables"
--amass Chemin du fichier de sortie d'un scan amass (argument [-o])
Exemple :
python3 firebase.py -p 4 -f results_1.json -c 150 --dnsdumpster Ceci recherchera les 150 premiers domaines dans le fichier Alexa ainsi que les DBs fournies par DNSDumpster. Les résultats seront enregistrés dans results_1.json et l'ensemble du script s'exécutera avec 4 processus en parallèle
Le script créera un fichier json contenant les bases de données vulnérables collectées et leur contenu extrait. Chaque base de données a un statut :
Pour de meilleurs résultats, rendez-vous sur pentest-tools.com et dans son scanner de sous-domaines, introduisez le domaine suivant : firebaseio.com. Une fois l'analyse terminée, enregistrez la page HTML (Ctrl+S) et utilisez l'argument -d [chemin], cela permettra au script d'analyser les sous-domaines découverts par ce service. D'autres outils de scan de sous-domaines pourraient être pris en charge.
Nous supportons désormais le scanner amass de @caffix ! En exécutant n'importe quel scan souhaité avec cet outil contre firebaseio.com en utilisant l'argument -o, le script pourra traiter le fichier de sortie et parcourir les DBs découvertes.
Les DBs Firebase fonctionnent avec cette structure : https://[nom DB].firebaseio.com/. Si vous utilisez l'argument -l [chemin], le fichier fourni doit contenir un [nom DB] par ligne, par exemple :
airbnb
twitter
microsoft
L'utilisation de ce fichier vérifiera ces DBs : https://airbnb.firebaseio.com/.json, https://twitter.firebaseio.com/.json, https://microsoft.firebaseio.com/.json
Ce script est largement basé sur le travail de la Mobile Threat Team de appthority. Tout le crédit de la recherche leur revient.
Pour télécharger les domaines du fichier des 1 million de domaines les plus populaires d'Alexa, le script de @evilpacket est utilisé.