Venda de um exploit 0-day para o Google Firebase

Dark Web2026-07-21, 09:33
Venda de um exploit 0-day para o Google Firebase
Apenas para fins informativos.
Tipo de vulnerabilidade: SSRF armazenado
O vendedor afirma ter descoberto uma vulnerabilidade SSRF armazenada na infraestrutura de servidor interna do Google Firebase. Segundo o vendedor, a solicitação maliciosa não é executada imediatamente: um serviço canário configurado pelo hacker detectou uma solicitação originada do Firebase aproximadamente uma semana após a exploração inicial.
Um SSRF Armazenado difere de um SSRF regular porque os dados preparados pelo atacante são armazenados no sistema, e a solicitação do servidor é iniciada posteriormente, por exemplo, durante o processamento em segundo plano, validação de conteúdo ou execução de uma tarefa interna. Isso pode dificultar a detecção da fonte do ataque e permite o acesso a recursos não diretamente acessíveis pela internet. O vendedor afirma que vulnerabilidades desse tipo são significativamente mais perigosas que vulnerabilidades SSRF padrão e podem valer aproximadamente $30.000 no programa de bug bounty do Google.
Google Firebase é uma plataforma em nuvem para desenvolver aplicativos móveis e web. Fornece aos desenvolvedores bancos de dados, armazenamento de arquivos, funções sem servidor, autenticação, análises, notificações push e outros serviços que rodam na infraestrutura do Google Cloud.
Fornecedor
Google
Produto
Google Cloud
Google Firebase