CVE-2024-4128 (CNNVD-202405-291)
中文标题:
Firebase CLI 安全漏洞
英文标题:
CSRF in firebase-tools emulator suite
漏洞描述
中文描述:
Firebase CLI是美国Firebase公司的一个命令行工具。 Firebase CLI存在安全漏洞,该漏洞源于允许正在运行模拟器的用户在允许调用本地主机的浏览器上利用该漏洞导航到恶意网站,泄露模拟器数据。
英文描述:
This vulnerability was a potential CSRF attack. When running the Firebase emulator suite, there is an export endpoint that is used normally to export data from running emulators. If a user was running the emulator and navigated to a malicious website with the exploit on a browser that allowed calls to localhost (ie Chrome before v94), the website could exfiltrate emulator data. We recommend upgrading past version 13.6.0 or commit 068a2b08dc308c7ab4b569617f5fc8821237e3a0 https://github.com/firebase/firebase-tools/commit/068a2b08dc308c7ab4b569617f5fc8821237e3a0
CWE类型:
标签:
受影响产品
| 厂商 | 产品 | 版本 | 版本范围 | 平台 | CPE |
|---|---|---|---|---|---|
| Firebase | firebase-tools | - | ≤ 13.6.0 | - |
cpe:2.3:a:firebase:firebase-tools:*:*:*:*:*:*:*:*
|
| firebase_command_line_interface | * | - | - |
cpe:2.3:a:google:firebase_command_line_interface:*:*:*:*:*:*:*:*
|
解决方案
中文解决方案:
英文解决方案:
临时解决方案:
CVSS评分详情
3.1 (cna)
LOWCVSS:3.1/AV:N/AC:H/PR:L/UI:R/S:U/C:L/I:N/A:N
时间信息
利用信息
数据源详情
| 数据源 | 记录ID | 版本 | 提取时间 |
|---|---|---|---|
| CVE | cve_CVE-2024-4128 |
2025-11-11 15:22:47 | 2025-11-11 07:39:33 |
| NVD | nvd_CVE-2024-4128 |
2025-11-11 14:59:52 | 2025-11-11 07:47:30 |
| CNNVD | cnnvd_CNNVD-202405-291 |
2025-11-11 15:12:19 | 2025-11-11 07:58:47 |
版本与语言
安全公告
变更历史
查看详细变更
- vulnerability_type: 未提取 -> 其他
- cnnvd_id: 未提取 -> CNNVD-202405-291
- data_sources: ['cve', 'nvd'] -> ['cnnvd', 'cve', 'nvd']
查看详细变更
- affected_products_count: 1 -> 2
- data_sources: ['cve'] -> ['cve', 'nvd']