Кавычка
15.5K subscribers
81 photos
2 videos
12 files
182 links
Практическая безопасность. Уязвимости и атаки на веб-приложения.
Вместо лайка:
https://tttttt.me/webpwn?boost

Платный канал:
https://tttttt.me/tribute/app?startapp=s2Vr
Download Telegram
#firebase

Короч. Встречали firebase на страницах? Обычно это подключение js-ника и конфиг вида


firebase.initializeApp({
apiKey: "VHkgcGlkb3IpMDAwKSkpKSkpKSk=",
authDomain: "blablabla"
...
});

Иногда это используется для заявок, фидбэков и вот этого всего. И если его неправильно готовят, то на нем можно зарегистрироваться через signupNewUser (тыц) и получить доступ к данным, которые собирали сотрудники (в моем случае это было через Firestore).

Только как имя базы узнать я не знаю, в моем случае оно тоже светилось в файлах фронта, но может в комментах подскажут.

Еще надо попробовать pyfireconnect и python-firebase

Savik поресерчил эту тему и сделал скрипт, который проверяет что доступно по данным Firebase.
Если есть api_key и project_id, то уже можно тыкаться по Realtime Database, Firestore, Storage.

>