Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/rub-nds/corstest
Escáneres de VulnerabilidadesSeguridad WebPruebas de PenetraciónMala Configuración
GitHubrub-nds/corstest

CORStest

Un escáner simple de mala configuración de CORS

Ver RepositorioSitio web
424103hace 6 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CORStest

Un escáner simple de configuraciones incorrectas de CORS

Basado en la investigación de James Kettle

CORStest es una herramienta rápida y sencilla en Python 3 para encontrar configuraciones incorrectas de Intercambio de Recursos de Origen Cruzado (CORS). Toma como entrada un archivo de texto que puede contener una lista de nombres de dominio o URLs. Actualmente, se detectan las siguientes vulnerabilidades potenciales enviando un cierto encabezado de solicitud Origin y verificando el encabezado de respuesta Access-Control-Allow-Origin:

  • Puerta trasera de desarrollador: Orígenes de desarrollo inseguros como JSFiddle o CodePen están permitidos para acceder a este recurso
  • Reflejo de origen: El origen simplemente se repite en el encabezado ACAO, cualquier sitio puede acceder a este recurso
  • Configuración incorrecta null: Cualquier sitio puede acceder forzando el origen null a través de un iframe en sandbox
  • Comodín de pre-dominio: notdomain.com tiene acceso permitido, lo que puede ser registrado simplemente por un atacante
  • Comodín de post-dominio: domain.com.evil.com tiene acceso permitido, lo que puede ser registrado por un atacante
  • Subdominios permitidos: sub.domain.com tiene acceso permitido, explotable si el atacante encuentra XSS en cualquier subdominio
  • Sitios no SSL permitidos: Un origen http tiene acceso a un recurso https, permite a MitM romper el cifrado
  • Encabezado CORS inválido: Uso incorrecto de comodín o múltiples orígenes, no es un problema de seguridad pero debería corregirse

Tenga en cuenta que estas vulnerabilidades/configuraciones incorrectas dependen del contexto. En la mayoría de los escenarios, solo pueden ser explotadas por un atacante si el encabezado Access-Control-Allow-Credentials está presente (consulte la opción -q).

Uso

root@kitploit:~
usage: corstest.py [arguments] infile

positional arguments:
  infile         File with domain or URL list

optional arguments:
  -h, --help     show this help message and exit
  -c name=value  Send cookie with all requests
  -p processes   multiprocessing (default: 32)
  -s             always force ssl/tls requests
  -q             quiet, allow-credentials only
  -v             produce a more verbose output

Ejemplo

Uso de CORStest para detectar configuraciones incorrectas en los 750 sitios principales de Alexa (con Access-Control-Allow-Credentials):

Ejemplo de CORStest con los 750 sitios web principales de Alexa

Evaluación

Ejecutando este CORStest en los 1 millón principales sitios de Alexa revela los siguientes resultados:

Ejemplo de CORStest con los 1,000,000 sitios principales de Alexa

Tenga en cuenta que los números absolutos son bastante bajos, porque solo el 3% de los 1,000,000 sitios web probados tenían CORS habilitado en su página principal y pudieron analizarse para detectar configuraciones incorrectas. Esta prueba tomó alrededor de 14 horas en una línea decente (DSL). Si tiene una conexión a Internet rápida, intente aumentar el número de procesos paralelos a -p50 o más.

Antecedentes

Lea más sobre los antecedentes técnicos de las configuraciones incorrectas de CORS en este excelente artículo de blog o vea esta charla. Una evaluación a gran escala de las configuraciones incorrectas de CORS usando CORStest está documentada aquí.

Descargar herramienta