
위험한 CORS(교차 출처 리소스 공유) 잘못된 구성을 탐지하기 위한 경량 파이썬 기반 보안 평가 도구 - CVE-2025-34291.
CORS(Cross-Origin Resource Sharing) 잘못된 구성 감지를 위한 경량 Python 기반 보안 평가 도구 - CVE-2025-34291.
# CORS 보안 스캐너
위험한 CORS(Cross-Origin Resource Sharing) 잘못된 구성을 탐지하기 위한 경량 Python 기반 보안 평가 도구입니다.
이 도구는 다음을 식별하는 데 도움을 줍니다:
- 와일드카드 CORS 정책 (`*`)
- 임의 출처 반영
- 인증 정보가 포함된 CORS 잘못된 구성
- 위험한 사전 요청 (`OPTIONS`) 동작
- SameSite 쿠키 문제
다음을 위해 설계되었습니다:
- 공인된 침투 테스트
- 내부 보안 평가
- 버그 바운티 프로그램
- 방어적 보안 연구
---
# 기능
- 단일 대상 스캔
- TXT 파일을 통한 다중 대상 스캔
- 멀티스레드 스캔
- XLSX 보고서 내보내기
- JSON 보고서 내보내기
- 사전 요청 분석
- 여러 엔드포인트/경로 테스트
- 심각도 분류
- 색상이 있는 콘솔 출력
---
# 설치
저장소 복제:
```bash
git clone https://github.com/amnnrth/CVE-2025-34291_cors_security_scanner.git
cd CVE-2025-34291_cors_security_scanner
```
의존성 설치:
```bash
pip install -r requirements.txt
```
---
# 사용법
스캐너 실행:
```bash
python3 cors_scanner.py
```
---
# 대량 스캔 예제
`targets.txt` 생성
```txt
https://example.com
https://api.example.com
target.com
```
다음 선택:
```txt
2. 대량 스캔 (TXT 파일)
```
보고서는 자동으로 다음 위치에 저장됩니다:
```txt
reports/
```
---
# 심각도 수준
| 심각도 | 설명 |
| -------- | --------------------------------- |
| INFO | 위험한 동작 감지되지 않음 |
| MEDIUM | 와일드카드 출처 허용됨 |
| HIGH | 출처 반영 감지됨 |
| CRITICAL | 인증 정보 포함 반영/와일드카드 |
| ERROR | 연결 또는 SSL 문제 |
---
# 취약한 헤더 예제
```http
Access-Control-Allow-Origin: *
```
```http
Access-Control-Allow-Origin: https://evil.com
Access-Control-Allow-Credentials: true
```
---
# 법적 고지
이 도구는 오직 공인된 보안 테스트 및 방어적 보안 연구를 위한 것입니다.
허가 없이 시스템을 스캔하는 것은 법률 및 규정을 위반할 수 있습니다.
사용자는 관련 법률 및 정책을 준수할 책임이 있습니다.
---
# 저자
웹 애플리케이션 보안 인식을 개선하기 위한 보안 연구 및 방어 도구 프로젝트입니다.
간단한 저장소 설명:
Python 기반 CORS 잘못된 구성 스캐너, 공인된 보안 테스트용, XLSX/JSON 보고서 지원.