
Un outil léger d'évaluation de la sécurité basé sur Python, conçu pour détecter les dangereuses mauvaises configurations Cross-Origin Resource Sharing (CORS) - CVE-2025-34291.
Un outil d'évaluation de sécurité léger basé sur Python pour détecter les configurations dangereuses de partage de ressources entre origines (CORS) - CVE-2025-34291.
# Scanner de sécurité CORS
Un outil d'évaluation de sécurité léger basé sur Python pour détecter les configurations dangereuses de partage de ressources entre origines (CORS).
Cet outil permet d'identifier :
- Politiques CORS avec joker (`*`)
- Réflexion d'origine arbitraire
- Mauvaises configurations CORS avec identifiants
- Comportement de pré-vol (`OPTIONS`) dangereux
- Problèmes de cookies SameSite
Conçu pour :
- Tests d'intrusion autorisés
- Évaluations de sécurité internes
- Programmes de bug bounty
- Recherche en sécurité défensive
---
# Fonctionnalités
- Analyse d'une cible unique
- Analyse de plusieurs cibles via fichier TXT
- Analyse multi-threadée
- Export de rapport XLSX
- Export de rapport JSON
- Analyse des requêtes de pré-vol
- Test de plusieurs points de terminaison/chemins
- Classification de la sévérité
- Sortie console colorée
---
# Installation
Cloner le dépôt :
```bash
git clone https://github.com/amnnrth/CVE-2025-34291_cors_security_scanner.git
cd CVE-2025-34291_cors_security_scanner
```
Installer les dépendances :
```bash
pip install -r requirements.txt
```
---
# Utilisation
Lancer le scanner :
```bash
python3 cors_scanner.py
```
---
# Exemple d'analyse groupée
Créer `targets.txt`
```txt
https://example.com
https://api.example.com
target.com
```
Sélectionnez :
```txt
2. Bulk Scan (TXT File)
```
Les rapports seront automatiquement enregistrés dans :
```txt
reports/
```
---
# Niveaux de sévérité
| Sévérité | Description |
| -------- | ------------------------------------ |
| INFO | Aucun comportement dangereux détecté |
| MEDIUM | Origine wildcard autorisée |
| HIGH | Réflexion d'origine détectée |
| CRITICAL | Réflexion/wildcard avec identifiants |
| ERROR | Problème de connexion ou SSL |
---
# Exemple d'en-têtes vulnérables
```http
Access-Control-Allow-Origin: *
```
```http
Access-Control-Allow-Origin: https://evil.com
Access-Control-Allow-Credentials: true
```
---
# Avertissement légal
Cet outil est destiné UNIQUEMENT aux tests de sécurité autorisés et à la recherche en sécurité défensive.
L'analyse non autorisée de systèmes sans permission peut enfreindre les lois et réglementations.
Les utilisateurs sont responsables du respect des lois et politiques applicables.
---
# Auteur
Projet d'outillage de recherche en sécurité et de défense visant à améliorer la sensibilisation à la sécurité des applications web.
Description simple du dépôt :
Scanner de mauvaises configurations CORS basé sur Python pour les tests de sécurité autorisés, avec prise en charge des rapports XLSX/JSON.