
हल्का Python-आधारित सुरक्षा मूल्यांकन उपकरण, जो खतरनाक क्रॉस-ओरिजिन रिसोर्स शेयरिंग (CORS) मिसकॉन्फ़िगरेशन का पता लगाता है - CVE-2025-34291।
खतरनाक क्रॉस-ओरिजिन रिसोर्स शेयरिंग (CORS) गलत कॉन्फ़िगरेशन का पता लगाने के लिए एक हल्का Python-आधारित सुरक्षा मूल्यांकन उपकरण - CVE-2025-34291।
# CORS सुरक्षा स्कैनर
खतरनाक क्रॉस-ओरिजिन रिसोर्स शेयरिंग (CORS) गलत कॉन्फ़िगरेशन का पता लगाने के लिए एक हल्का Python-आधारित सुरक्षा मूल्यांकन उपकरण।
यह उपकरण निम्नलिखित पहचानने में मदद करता है:
- वाइल्डकार्ड CORS नीतियाँ (`*`)
- मनमाना ओरिजिन रिफ्लेक्शन
- क्रेडेंशियल सहित CORS गलत कॉन्फ़िगरेशन
- खतरनाक प्रीफ्लाइट (`OPTIONS`) व्यवहार
- SameSite कुकी समस्याएँ
इसके लिए डिज़ाइन किया गया है:
- अधिकृत पेनिट्रेशन टेस्टिंग
- आंतरिक सुरक्षा मूल्यांकन
- बग बाउंटी प्रोग्राम
- रक्षात्मक सुरक्षा अनुसंधान
---
# सुविधाएँ
- एकल लक्ष्य स्कैनिंग
- TXT फ़ाइल के माध्यम से बल्क लक्ष्य स्कैनिंग
- मल्टी-थ्रेडेड स्कैनिंग
- XLSX रिपोर्ट निर्यात
- JSON रिपोर्ट निर्यात
- प्रीफ्लाइट अनुरोध विश्लेषण
- एकाधिक एंडपॉइंट/पाथ परीक्षण
- गंभीरता वर्गीकरण
- रंगीन कंसोल आउटपुट
---
# इंस्टॉलेशन
रिपॉजिटरी क्लोन करें:
```bash
git clone https://github.com/amnnrth/CVE-2025-34291_cors_security_scanner.git
cd CVE-2025-34291_cors_security_scanner
```
डिपेंडेंसी इंस्टॉल करें:
```bash
pip install -r requirements.txt
```
---
# उपयोग
स्कैनर चलाएँ:
```bash
python3 cors_scanner.py
```
---
# बल्क स्कैन उदाहरण
`targets.txt` बनाएँ
```txt
https://example.com
https://api.example.com
target.com
```
चुनें:
```txt
2. Bulk Scan (TXT File)
```
रिपोर्टें स्वचालित रूप से यहाँ सहेजी जाएँगी:
```txt
reports/
```
---
# गंभीरता स्तर
| गंभीरता | विवरण |
| -------- | ------------------------------------ |
| INFO | कोई खतरनाक व्यवहार नहीं मिला |
| MEDIUM | वाइल्डकार्ड ओरिजिन की अनुमति है |
| HIGH | ओरिजिन रिफ्लेक्शन का पता चला |
| CRITICAL | क्रेडेंशियल सहित रिफ्लेक्शन/वाइल्डकार्ड |
| ERROR | कनेक्शन या SSL समस्या |
---
# उदाहरण कमजोर हेडर
```http
Access-Control-Allow-Origin: *
```
```http
Access-Control-Allow-Origin: https://evil.com
Access-Control-Allow-Credentials: true
```
---
# कानूनी अस्वीकरण
यह उपकरण केवल अधिकृत सुरक्षा परीक्षण और रक्षात्मक सुरक्षा अनुसंधान के लिए है।
अनुमति के बिना सिस्टम के विरुद्ध अनधिकृत स्कैनिंग कानूनों और विनियमों का उल्लंघन कर सकती है।
उपयोगकर्ता लागू कानूनों और नीतियों का पालन करने के लिए जिम्मेदार हैं।
---
# लेखक
वेब एप्लिकेशन सुरक्षा जागरूकता में सुधार के लिए सुरक्षा अनुसंधान एवं रक्षात्मक टूलिंग परियोजना।
सरल रिपॉजिटरी विवरण:
अधिकृत सुरक्षा परीक्षण के लिए XLSX/JSON रिपोर्टिंग समर्थन के साथ Python-आधारित CORS गलत कॉन्फ़िगरेशन स्कैनर।