Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CORStest — ماسح ضوئي بسيط لتكوين CORS الخاطئ | Kitploit
أدوات/GitHubGitHub/rub-nds/corstest
ماسحات الثغرات الأمنيةأمن الويباختبار الاختراقسوء التكوين
GitHubrub-nds/corstest

CORStest

ماسح ضوئي بسيط لتكوين CORS الخاطئ

عرض المستودعالموقع الإلكتروني
424103منذ 6 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CORStest

أداة بسيطة لفحص سوء تهيئة CORS

استنادًا إلى بحث James Kettle

CORStest هي أداة سريعة وغير متقنة بلغة Python 3 لاكتشاف سوء تهيئة مشاركة الموارد عبر الأصل (CORS). تأخذ ملفًا نصيًا كمدخل قد يحتوي على قائمة بأسماء النطاقات أو عناوين URL. حاليًا، يتم اكتشاف الثغرات المحتملة التالية عن طريق إرسال رأس طلب Origin معين والتحقق من رأس الاستجابة Access-Control-Allow-Origin:

  • باب خلفي للمطور: أصول تطوير غير آمنة مثل JSFiddle أو CodePen مسموح لها بالوصول إلى هذا المورد
  • انعكاس الأصل: يتم ببساطة ترديد الأصل في رأس ACAO، أي موقع مسموح له بالوصول إلى هذا المورد
  • سوء تهيئة null: يُسمح لأي موقع بالوصول عن طريق فرض الأصل null عبر iframe محصور
  • حرف بدل قبل النطاق: يُسمح بالوصول إلى *notdomain.com، والذي يمكن تسجيله ببساطة بواسطة مهاجم
  • حرف بدل بعد النطاق: يُسمح بالوصول إلى domain.com.evil.com، والذي يمكن تسجيله بواسطة مهاجم
  • النطاقات الفرعية مسموح بها: يُسمح بالوصول إلى sub.domain.com، قابل للاستغلال إذا وجد المهاجم XSS في أي نطاق فرعي
  • المواقع غير المشفرة مسموح بها: يُسمح لأصل http بالوصول إلى مورد https، مما يسمح لهجوم الوسيط بكسر التشفير
  • رأس CORS غير صالح: استخدام خاطئ للحرف البدل أو أصول متعددة، ليست مشكلة أمنية ولكن يجب إصلاحها

لاحظ أن هذه الثغرات/سوء التهيئة تعتمد على السياق. في معظم السيناريوهات، لا يمكن للمهاجم استغلالها إلا إذا كان الرأس Access-Control-Allow-Credentials موجودًا (انظر العلم -q).

الاستخدام

root@kitploit:~
usage: corstest.py [arguments] infile

positional arguments:
  infile         File with domain or URL list

optional arguments:
  -h, --help     show this help message and exit
  -c name=value  Send cookie with all requests
  -p processes   multiprocessing (default: 32)
  -s             always force ssl/tls requests
  -q             quiet, allow-credentials only
  -v             produce a more verbose output

مثال

استخدام CORStest لاكتشاف سوء التهيئة لأفضل 750 موقعًا من Alexa (مع Access-Control-Allow-Credentials):

مثال CORStest مع أفضل 750 موقعًا من Alexa

التقييم

تشغيل هذا الفحص على أفضل مليون موقع من Alexa يكشف النتائج التالية:

مثال CORStest مع أفضل 1,000,000 موقع من Alexa

لاحظ أن الأرقام المطلقة منخفضة جدًا، لأن 3٪ فقط من المواقع المختبرة البالغ عددها 1,000,000 كانت لديها CORS مفعلة على صفحتها الرئيسية ويمكن تحليلها بحثًا عن سوء التهيئة. استغرق هذا الاختبار حوالي 14 ساعة على خط إنترنت لائق (DSL). إذا كان لديك اتصال إنترنت سريع، حاول زيادة عدد العمليات المتوازية إلى -p50 أو أكثر.

الخلفية

اقرأ المزيد عن الخلفية التقنية لسوء تهيئة CORS في هذه المقالة الرائعة أو شاهد هذه المحاضرة. تقييم واسع النطاق لسوء تهيئة CORS باستخدام CORStest موثق هنا.

تنزيل الأداة