PT-2024-29345 · Firebase · Firebase-Tools
Govulnbot
·
Publicado
2024-05-02
·
Atualizado
2025-07-22
·
CVE-2024-4128
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:N/A:N |
Nome do software vulnerável e versões afetadas
Versões do firebase-tools anteriores à 13.6.0
Descrição
Este problema está relacionado a um possível ataque CSRF. Ao executar o conjunto de emuladores do Firebase, existe um endpoint de exportação usado para exportar dados dos emuladores em execução. Se um usuário estiver executando o emulador e acessar um site malicioso com a vulnerabilidade em um navegador que permita chamadas para o localhost, o site poderá extrair dados do emulador.
Recomendações
Para versões anteriores à 13.6.0, atualize para uma versão posterior à 13.6.0 ou aplique o commit 068a2b08dc308c7ab4b569617f5fc8821237e3a0 para resolver o problema. Como solução alternativa temporária, considere restringir o acesso ao endpoint de exportação para minimizar o risco de exploração.
Correção
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Firebase-Tools