Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CORStest — Ein einfacher Scanner für CORS-Fehlkonfigurationen | Kitploit
Tools/GitHubGitHub/rub-nds/corstest
SchwachstellenscannerWebsicherheitPenetrationstestsFehlkonfiguration
GitHubrub-nds/corstest

CORStest

Ein einfacher Scanner für CORS-Fehlkonfigurationen

Repository anzeigenWebseite
424103vor 6 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CORStest

Ein einfacher CORS-Fehlkonfigurations-Scanner

Basierend auf der Forschung von James Kettle

CORStest ist ein kurzes & schmutziges Python-3-Tool, um Cross-Origin Resource Sharing (CORS)-Fehlkonfigurationen zu finden. Es benötigt eine Textdatei als Eingabe, die eine Liste von Domainnamen oder URLs enthalten kann. Derzeit werden die folgenden potenziellen Schwachstellen erkannt, indem ein bestimmter Origin-Request-Header gesendet und der Access-Control-Allow-Origin-Response-Header überprüft wird:

  • Entwickler-Hintertür: Unsichere Entwicklungs-Origins wie JSFiddle oder CodePen dürfen auf diese Ressource zugreifen
  • Origin-Reflexion: Der Origin wird einfach im ACAO-Header zurückgespiegelt, jede Website darf auf diese Ressource zugreifen
  • Null-Fehlkonfiguration: Jede Website darf zugreifen, indem der null-Origin über einen sandboxed iframe erzwungen wird
  • Wildcard vor der Domain: nichtdomein.com darf zugreifen, was ein Angreifer einfach registrieren kann
  • Wildcard nach der Domain: domein.com.böse.com darf zugreifen, was ein Angreifer registrieren kann
  • Subdomains erlaubt: sub.domein.com darf zugreifen, ausnutzbar, wenn ein Angreifer XSS in einer Subdomain findet
  • Nicht-SSL-Seiten erlaubt: Ein http-Origin darf auf eine https-Ressource zugreifen, ermöglicht MitM, um die Verschlüsselung zu brechen
  • Ungültiger CORS-Header: Falsche Verwendung von Wildcard oder mehreren Origins, kein Sicherheitsproblem, sollte aber behoben werden

Beachten Sie, dass diese Schwachstellen/Fehlkonfigurationen vom Kontext abhängen. In den meisten Szenarien können sie nur von einem Angreifer ausgenutzt werden, wenn der Access-Control-Allow-Credentials-Header vorhanden ist (siehe -q-Flag).

Verwendung

root@kitploit:~
usage: corstest.py [arguments] infile

positional arguments:
  infile         File with domain or URL list

optional arguments:
  -h, --help     show this help message and exit
  -c name=value  Send cookie with all requests
  -p processes   multiprocessing (default: 32)
  -s             always force ssl/tls requests
  -q             quiet, allow-credentials only
  -v             produce a more verbose output

Beispiel

Verwendung von CORStest zur Erkennung von Fehlkonfigurationen auf den Alexa Top-750-Seiten (mit Access-Control-Allow-Credentials):

CORStest-Beispiel mit Alexa Top-750-Websites

Auswertung

Die Ausführung dieses CORStest auf den Alexa Top 1 Million Sites zeigt folgende Ergebnisse:

CORStest-Beispiel mit Alexa Top-1.000.000 Sites

Beachten Sie, dass die absoluten Zahlen recht niedrig sind, da nur 3% der 1.000.000 getesteten Websites CORS auf ihrer Hauptseite aktiviert hatten und auf Fehlkonfigurationen analysiert werden konnten. Dieser Test dauerte etwa 14 Stunden auf einer ordentlichen Leitung (DSL). Wenn Sie eine schnelle Internetverbindung haben, versuchen Sie, die Anzahl der parallelen Prozesse auf -p50 oder mehr zu erhöhen.

Hintergrund

Lesen Sie mehr über den technischen Hintergrund von CORS-Fehlkonfigurationen in diesem feinen Blogpost oder schauen Sie sich diesen Vortrag an. Eine groß angelegte Evaluierung von CORS-Fehlkonfigurationen mit CORStest ist hier dokumentiert.

Tool herunterladen