Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CORStest — 간단한 CORS 오설정 스캐너 | Kitploit
도구/GitHubGitHub/rub-nds/corstest
Vulnerability ScannersWeb SecurityPenetration TestingMisconfiguration
GitHubrub-nds/corstest

CORStest

간단한 CORS 오설정 스캐너

저장소 보기웹사이트
4241036년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CORStest

간단한 CORS 설정 오류 스캐너

James Kettle의 연구를 기반으로 함 (James Kettle)

CORStest는 CORS(Cross-Origin Resource Sharing, CORS) 설정 오류를 찾기 위한 빠르고 간단한 Python 3 도구입니다. 도메인 이름 또는 URL 목록이 포함된 텍스트 파일을 입력으로 받습니다. 현재, 특정 Origin 요청 헤더를 보내고 Access-Control-Allow-Origin 응답 헤더를 확인하여 다음과 같은 잠재적 취약점을 탐지합니다:

  • 개발자 백도어: JSFiddle 또는 CodePen과 같은 안전하지 않은 개발 출처가 이 리소스에 접근할 수 있음
  • 출처 반사: 출처가 ACAO 헤더에 단순히 반영되며, 모든 사이트가 이 리소스에 접근할 수 있음
  • Null 설정 오류: 샌드박스 iframe을 통해 null 출처를 강제하여 모든 사이트가 접근할 수 있음
  • 도메인 앞 와일드카드: notdomain.com이 접근 허용되며, 공격자가 해당 도메인을 간단히 등록할 수 있음
  • 도메인 뒤 와일드카드: domain.com.evil.com이 접근 허용되며, 공격자가 등록할 수 있음
  • 서브도메인 허용: sub.domain.com 접근 허용, 공격자가 서브도메인에서 XSS를 찾으면 악용 가능
  • 비SSL 사이트 허용: http 출처가 https 리소스에 접근 허용되어 MitM이 암호화를 깨뜨릴 수 있음
  • 잘못된 CORS 헤더: 와일드카드 또는 여러 출처의 잘못된 사용, 보안 문제는 아니지만 수정해야 함

이러한 취약점/설정 오류는 상황에 따라 달라집니다. 대부분의 시나리오에서 공격자가 악용하려면 Access-Control-Allow-Credentials 헤더가 존재해야 합니다 (-q 플래그 참조).

사용법

root@kitploit:~
usage: corstest.py [arguments] infile

positional arguments:
  infile         File with domain or URL list

optional arguments:
  -h, --help     show this help message and exit
  -c name=value  Send cookie with all requests
  -p processes   multiprocessing (default: 32)
  -s             always force ssl/tls requests
  -q             quiet, allow-credentials only
  -v             produce a more verbose output

예제

Alexa 상위 750개 사이트에 대해 CORStest로 설정 오류 탐지 (Access-Control-Allow-Credentials 포함):

Alexa 상위 750개 웹사이트로 CORStest 예제

평가

Alexa 상위 100만 사이트에 대해 CORStest를 실행한 결과는 다음과 같습니다:

Alexa 상위 1,000,000개 사이트로 CORStest 예제

절대적인 숫자는 상당히 낮습니다. 테스트된 1,000,000개 웹사이트 중 단 3%만이 메인 페이지에서 CORS를 활성화하여 설정 오류를 분석할 수 있었기 때문입니다. 이 테스트는 적절한 DSL 회선에서 약 14시간이 걸렸습니다. 인터넷 연결이 빠르다면 병렬 프로세스 수를 -p50 이상으로 늘려보세요.

배경

CORS 설정 오류에 대한 기술적 배경은 이 훌륭한 블로그 포스트에서 더 읽거나 이 강연을 확인하세요. CORStest를 사용한 CORS 설정 오류의 대규모 평가는 여기에 문서화되어 있습니다.

도구 다운로드