Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/francesc-h/firebase
Analyse des VulnérabilitésÉnumération DNS et Sous-domaineExfiltration de DonnéesCollecte d'InformationsSécurité WebTests d'IntrusionMauvaise ConfigurationCrawlerArchived
GitHubfrancesc-h/firebase

firebase

Exploitation de bases de données Firebase mal configurées

12431il y a 7 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt

firebase

Exploitation de bases de données Firebase vulnérables/mal configurées

Avertissement : Le logiciel fourni est destiné uniquement à des fins éducatives. Utilisez-le à vos propres risques, le créateur ne peut être tenu responsable des dommages causés. Veuillez l'utiliser de manière responsable !

Prérequis

Modules python non standards :

  • dnsdumpster
  • bs4
  • requests

Installation

Si les commandes suivantes s'exécutent avec succès, vous êtes prêt à utiliser le script :

root@kitploit:~
git clone https://github.com/Turr0n/firebase.git
cd firebase
pip install -r requirements.txt

Utilisation

root@kitploit:~
python3 firebase.py [-h] [--dnsdumpster] [-d /path/to/file.htm] [-o results.json] [-l /path/to/file] [-c 100] [-p 4]

Arguments :

root@kitploit:~
    -h      Afficher le message d'aide
    -d      Chemin absolu vers le fichier HTML téléchargé.
    -o      Nom du fichier de sortie. Par défaut : results.json
    -c      Parcourir les domaines du top 1 million d'Alexa. Définir le nombre de domaines à parcourir, par exemple : 100. Jusqu'à 1000000
    -p      Nombre de processus à exécuter. Par défaut : 1
    -l      Chemin vers un fichier contenant les bases de données à parcourir. Un nom de DB par ligne. Cette option ne peut pas être utilisée avec -d ou -c
    --dnsdumpster       Utiliser l'API DNSDumpster pour collecter les DBs
    --just-v    Ignorer les DBs "non vulnérables"
    --amass Chemin du fichier de sortie d'un scan amass (argument [-o])

Exemple : python3 firebase.py -p 4 -f results_1.json -c 150 --dnsdumpster Ceci recherchera les 150 premiers domaines dans le fichier Alexa ainsi que les DBs fournies par DNSDumpster. Les résultats seront enregistrés dans results_1.json et l'ensemble du script s'exécutera avec 4 processus en parallèle

Le script créera un fichier json contenant les bases de données vulnérables collectées et leur contenu extrait. Chaque base de données a un statut :

  • -2 : elle n'est pas vulnérable
  • -1 : la DB n'existe pas
  • 0 : une exploitation plus poussée est peut-être possible
  • 1 : vulnérable

Pour de meilleurs résultats, rendez-vous sur pentest-tools.com et dans son scanner de sous-domaines, introduisez le domaine suivant : firebaseio.com. Une fois l'analyse terminée, enregistrez la page HTML (Ctrl+S) et utilisez l'argument -d [chemin], cela permettra au script d'analyser les sous-domaines découverts par ce service. D'autres outils de scan de sous-domaines pourraient être pris en charge.

Nous supportons désormais le scanner amass de @caffix ! En exécutant n'importe quel scan souhaité avec cet outil contre firebaseio.com en utilisant l'argument -o, le script pourra traiter le fichier de sortie et parcourir les DBs découvertes.

Les DBs Firebase fonctionnent avec cette structure : https://[nom DB].firebaseio.com/. Si vous utilisez l'argument -l [chemin], le fichier fourni doit contenir un [nom DB] par ligne, par exemple :

root@kitploit:~
airbnb
twitter
microsoft

L'utilisation de ce fichier vérifiera ces DBs : https://airbnb.firebaseio.com/.json, https://twitter.firebaseio.com/.json, https://microsoft.firebaseio.com/.json

Crédits

Ce script est largement basé sur le travail de la Mobile Threat Team de appthority. Tout le crédit de la recherche leur revient.

Pour télécharger les domaines du fichier des 1 million de domaines les plus populaires d'Alexa, le script de @evilpacket est utilisé.

Télécharger l’outil