Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Firebase JavaScript SDK (CVE-2024-11023)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
18/11/2024
Última modificación:
23/07/2025

Descripción

Firebase JavaScript SDK utiliza una cookie "FIREBASE_DEFAULTS" para almacenar datos de configuración, incluido un campo "_authTokenSyncURL" utilizado para la sincronización de sesiones. Si un atacante configura este campo de cookie por cualquier otro método, el atacante puede manipular "_authTokenSyncURL" para que apunte a su propio servidor y permitiría a un actor capturar datos de sesión de usuario transmitidos por el SDK. Recomendamos actualizar Firebase JS SDK al menos a la versión 10.9.0.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:google:firebase_javascript_sdk:*:*:*:*:*:*:*:* 10.9.0 (excluyendo)