
Ein leichtgewichtiges, auf Python basierendes Sicherheitsbewertungstool zur Erkennung gefährlicher Fehlkonfigurationen von Cross-Origin Resource Sharing (CORS) - CVE-2025-34291.
Ein leichtgewichtiges Python-basiertes Sicherheitsbewertungstool zur Erkennung gefährlicher Cross-Origin Resource Sharing (CORS) Fehlkonfigurationen - CVE-2025-34291.
# CORS-Sicherheitsscanner
Ein leichtgewichtiges Python-basiertes Sicherheitsbewertungstool zur Erkennung gefährlicher Cross-Origin Resource Sharing (CORS) Fehlkonfigurationen.
Dieses Tool hilft bei der Identifizierung von:
- Wildcard-CORS-Richtlinien (`*`)
- Reflexion beliebiger Ursprünge
- Fehlkonfigurationen mit CORS-Berechtigungen
- Gefährlichem Preflight-Verhalten (`OPTIONS`)
- SameSite-Cookie-Problemen
Entworfen für:
- Autorisierte Penetrationstests
- Interne Sicherheitsbewertungen
- Bug-Bounty-Programme
- Defensive Sicherheitsforschung
---
# Funktionen
- Einzelscan
- Massenscan über TXT-Datei
- Multi-Thread-Scan
- XLSX-Berichtsexport
- JSON-Berichtsexport
- Preflight-Anforderungsanalyse
- Testen mehrerer Endpunkte/Pfade
- Schweregradklassifizierung
- Farbige Konsolenausgabe
---
# Installation
Repository klonen:
```bash
git clone https://github.com/amnnrth/CVE-2025-34291_cors_security_scanner.git
cd CVE-2025-34291_cors_security_scanner
```
Abhängigkeiten installieren:
```bash
pip install -r requirements.txt
```
---
# Verwendung
Scanner ausführen:
```bash
python3 cors_scanner.py
```
---
# Bulk-Scan-Beispiel
Erstelle `targets.txt`
```txt
https://example.com
https://api.example.com
target.com
```
Auswählen:
```txt
2. Bulk Scan (TXT File)
```
Berichte werden automatisch gespeichert in:
```txt
reports/
```
---
# Schweregrade
| Schweregrad | Beschreibung |
| -------- | ------------------------------------ |
| INFO | Kein gefährliches Verhalten erkannt |
| MEDIUM | Wildcard-Ursprung erlaubt |
| HIGH | Origin-Reflexion erkannt |
| CRITICAL | Reflexion/Wildcard mit Credentials |
| ERROR | Verbindungs- oder SSL-Problem |
---
# Beispiel für angreifbare Header
```http
Access-Control-Allow-Origin: *
```
```http
Access-Control-Allow-Origin: https://evil.com
Access-Control-Allow-Credentials: true
```
---
# Rechtlicher Hinweis
Dieses Tool ist AUSSCHLIESSLICH für autorisierte Sicherheitstests und defensive Sicherheitsforschung vorgesehen.
Unbefugtes Scannen gegen Systeme ohne Erlaubnis kann gegen Gesetze und Vorschriften verstoßen.
Benutzer sind für die Einhaltung der geltenden Gesetze und Richtlinien verantwortlich.
---
# Autor
Sicherheitsforschungs- und defensives Tooling-Projekt zur Verbesserung des Sicherheitsbewusstseins für Webanwendungen.
Python-based CORS misconfiguration scanner for authorized security testing with XLSX/JSON reporting support.