Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CORStest — Un simple scanner de mauvaise configuration CORS | Kitploit
Outils/GitHubGitHub/rub-nds/corstest
Scanners de VulnérabilitésSécurité WebTests d'IntrusionMauvaise Configuration
GitHubrub-nds/corstest

CORStest

Un simple scanner de mauvaise configuration CORS

Voir le dépôtSite web
4241036il y a 6 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CORStest

Un simple scanner de mauvaises configurations CORS

Basé sur les recherches de James Kettle

CORStest est un outil Python 3 rapide et sale pour trouver les mauvaises configurations du partage de ressources entre origines (CORS). Il prend en entrée un fichier texte pouvant contenir une liste de noms de domaine ou d'URL. Actuellement, les vulnérabilités potentielles suivantes sont détectées en envoyant un en-tête de requête Origin spécifique et en vérifiant l'en-tête de réponse Access-Control-Allow-Origin :

  • Porte dérobée développeur : Les origines de développement non sécurisées comme JSFiddle ou CodePen sont autorisées à accéder à cette ressource
  • Réflexion d'origine : L'origine est simplement renvoyée dans l'en-tête ACAO, n'importe quel site est autorisé à accéder à cette ressource
  • Mauvaise configuration null : N'importe quel site est autorisé à accéder en forçant l'origine null via une iframe en bac à sable
  • Wildcard pré-domaine : notdomain.com est autorisé, ce qui peut simplement être enregistré par un attaquant
  • Wildcard post-domaine : domain.com.evil.com est autorisé, ce qui peut être enregistré par un attaquant
  • Sous-domaines autorisés : sub.domain.com autorisé, exploitable si l'attaquant trouve une XSS dans un sous-domaine
  • Sites non-SSL autorisés : Une origine http est autorisée à accéder à une ressource https, permet à une attaque MitM de briser le chiffrement
Télécharger l’outil
  • En-tête CORS invalide : Mauvaise utilisation du wildcard ou origines multiples, pas un problème de sécurité mais devrait être corrigé
  • Notez que ces vulnérabilités/mauvaises configurations dépendent du contexte. Dans la plupart des scénarios, elles ne peuvent être exploitées par un attaquant que si l'en-tête Access-Control-Allow-Credentials est présent (voir l'option -q).

    Utilisation

    root@kitploit:~
    usage: corstest.py [arguments] infile
    
    positional arguments:
      infile         File with domain or URL list
    
    optional arguments:
      -h, --help     show this help message and exit
      -c name=value  Send cookie with all requests
      -p processes   multiprocessing (default: 32)
      -s             always force ssl/tls requests
      -q             quiet, allow-credentials only
      -v             produce a more verbose output
    

    Exemple

    Utilisation de CORStest pour détecter les mauvaises configurations sur les 750 premiers sites Alexa (avec Access-Control-Allow-Credentials) :

    Exemple CORStest avec les 750 premiers sites Alexa

    Évaluation

    L'exécution de ce CORStest sur les 1 million de premiers sites Alexa révèle les résultats suivants :

    Exemple CORStest avec les 1 000 000 premiers sites Alexa

    Notez que les nombres absolus sont assez faibles, car seulement 3 % des 1 000 000 sites web testés avaient CORS activé sur leur page principale et ont pu être analysés pour des mauvaises configurations. Ce test a pris environ 14 heures sur une ligne décente (DSL). Si vous avez une connexion Internet rapide, essayez d'augmenter le nombre de processus parallèles à -p50 ou plus.

    Contexte

    Lisez-en plus sur le contexte technique des mauvaises configurations CORS dans cet excellent article de blog ou regardez cette présentation. Une évaluation à grande échelle des mauvaises configurations CORS utilisant CORStest est documentée ici.