Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
firebase — फायरबेस डेटाबेस की गलत कॉन्फ़िगरेशन का शोषण करना | Kitploit
उपकरण/GitHubGitHub/francesc-h/firebase
भेद्यता विश्लेषणDNS और सबडोमेन गणनाडेटा निष्कासनजानकारी एकत्र करनावेब सुरक्षापेनिट्रेशन टेस्टिंगगलत कॉन्फ़िगरेशनक्रॉलरArchived
GitHubfrancesc-h/firebase

firebase

फायरबेस डेटाबेस की गलत कॉन्फ़िगरेशन का शोषण करना

रिपॉजिटरी देखें
1243177 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

firebase

कमजोर/गलत कॉन्फ़िगर किए गए Firebase डेटाबेस का शोषण करना

अस्वीकरण: प्रदान किया गया सॉफ्टवेयर केवल शैक्षिक उद्देश्यों के लिए है। इसे अपने विवेक पर उपयोग करें, निर्माता किसी भी हुई क्षति के लिए जिम्मेदार नहीं ठहराया जा सकता। कृपया, जिम्मेदारी से उपयोग करें!

पूर्वापेक्षाएँ

गैर-मानक पायथन मॉड्यूल:

  • dnsdumpster
  • bs4
  • requests

स्थापना

यदि निम्नलिखित कमांड सफलतापूर्वक चलते हैं, तो आप स्क्रिप्ट का उपयोग करने के लिए तैयार हैं:

root@kitploit:~
git clone https://github.com/Turr0n/firebase.git
cd firebase
pip install -r requirements.txt

उपयोग

root@kitploit:~
python3 firebase.py [-h] [--dnsdumpster] [-d /path/to/file.htm] [-o results.json] [-l /path/to/file] [-c 100] [-p 4]

तर्क:

root@kitploit:~
    -h      Show the help message
    -d      Absolute path to the downloaded HTML file.
    -o      Output file name. Default: results.json
    -c      Crawl for domains in the top-1m by Alexa. Set how many domains to crawl, for example: 100. Up to 1000000
    -p      How many processes to execute. Default: 1
    -l      Path to a file containing the DBs to crawl. One DB name per line. This option can't be used with -d or -c
    --dnsdumpster       Use the DNSDumpster API to gather DBs
    --just-v    Ignore "non-vulnerable" DBs
    --amass Path of the output file of an amass scan ([-o] argument)

उदाहरण: python3 firebase.py -p 4 -f results_1.json -c 150 --dnsdumpster यह Alexa फ़ाइल में पहले 150 डोमेन के साथ-साथ DNSDumpster द्वारा प्रदान किए गए DB को खोजेगा। परिणाम results_1.json में सहेजे जाएंगे और पूरी स्क्रिप्ट 4 समानांतर प्रक्रियाओं का उपयोग करके निष्पादित होगी

स्क्रिप्ट एक json फ़ाइल बनाएगी जिसमें एकत्रित कमजोर डेटाबेस और उनके डंप किए गए कंटेंट होंगे। प्रत्येक डेटाबेस की एक स्थिति होती है:

  • -2: यह कमजोर नहीं है
  • -1: DB मौजूद नहीं है
  • 0: आगे शोषण संभव हो सकता है
  • 1: कमजोर

बेहतर परिणामों के लिए pentest-tools.com पर जाएं और इसके सबडोमेन स्कैनर में निम्नलिखित डोमेन डालें: firebaseio.com। स्कैन समाप्त होने के बाद, पृष्ठ का HTML (CRL+S) सहेजें और -d [path] तर्क का उपयोग करें, यह स्क्रिप्ट को उस सेवा द्वारा खोजे गए सबडोमेन का विश्लेषण करने देगा। आगे सबडोमेन क्रॉलर समर्थित हो सकते हैं।

अब हम @caffix द्वारा amass स्कैनर का समर्थन करते हैं! उस टूल के साथ firebaseio.com के खिलाफ कोई भी वांछित स्कैन चलाकर -o तर्क का उपयोग करके, स्क्रिप्ट आउटपुट फ़ाइल को पचाने और खोजे गए DB को क्रॉल करने में सक्षम होगी।

Firebase DB इस संरचना का उपयोग करके काम करते हैं: https://[DB name].firebaseio.com/। यदि आप -l [path] तर्क का उपयोग कर रहे हैं, तो आपूर्ति की गई फ़ाइल में प्रति पंक्ति एक [DB name] होना चाहिए, उदाहरण के लिए:

root@kitploit:~
airbnb
twitter
microsoft

उस फ़ाइल का उपयोग करके इन DB की जाँच की जाएगी: https://airbnb.firebaseio.com/.json, https://twitter.firebaseio.com/.json, https://microsoft.firebaseio.com/.json

क्रेडिट

यह स्क्रिप्ट appthority से मोबाइल थ्रेट टीम के काम पर आधारित है। सभी शोध का श्रेय उन्हीं को जाता है।

Alexa के 1 मिलियन शीर्ष डोमेन फ़ाइल से डोमेन डाउनलोड करने के लिए, @evilpacket द्वारा स्क्रिप्ट का उपयोग किया जाता है।

टूल डाउनलोड करें