Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CORStest — Um simples scanner de má configuração CORS | Kitploit
Ferramentas/GitHubGitHub/rub-nds/corstest
Scanners de VulnerabilidadesSegurança WebTestes de PenetraçãoConfiguração Incorreta
GitHubrub-nds/corstest

CORStest

Um simples scanner de má configuração CORS

Ver RepositórioSite
424103há 6 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CORStest

Um scanner simples de má configuração de CORS

Baseado na pesquisa de James Kettle

CORStest é uma ferramenta rápida & suja em Python 3 para encontrar configurações incorretas de Cross-Origin Resource Sharing (CORS). Ela recebe como entrada um arquivo de texto que pode conter uma lista de nomes de domínio ou URLs. Atualmente, as seguintes vulnerabilidades potenciais são detectadas enviando um certo cabeçalho de requisição Origin e verificando o cabeçalho de resposta Access-Control-Allow-Origin:

  • Backdoor de desenvolvedor: Origens de desenvolvimento inseguras como JSFiddle ou CodePen têm permissão para acessar este recurso
  • Reflexão de origem: A origem é simplesmente ecoada no cabeçalho ACAO, qualquer site tem permissão para acessar este recurso
  • Má configuração nula: Qualquer site tem permissão para acessar forçando a origem null através de um iframe em sandbox
  • Wildcard pré-domínio: nãodominio.com tem permissão de acesso, o que pode ser simplesmente registrado por um atacante
  • Wildcard pós-domínio: dominio.com.maligno.com tem permissão de acesso, o que pode ser registrado por um atacante
  • Subdomínios permitidos: sub.dominio.com tem permissão de acesso, explorável se o atacante encontrar XSS em qualquer subdomínio
  • Sites não SSL permitidos: Uma origem http tem permissão para acessar um recurso https, permite que MitM quebre a criptografia
  • Cabeçalho CORS inválido: Uso incorreto de wildcard ou múltiplas origens, não é um problema de segurança mas deve ser corrigido

Note que essas vulnerabilidades/configurações incorretas dependem do contexto. Na maioria dos cenários, elas só podem ser exploradas por um atacante se o cabeçalho Access-Control-Allow-Credentials estiver presente (veja a flag -q).

Uso

root@kitploit:~
usage: corstest.py [arguments] infile

positional arguments:
  infile         File with domain or URL list

optional arguments:
  -h, --help     show this help message and exit
  -c name=value  Send cookie with all requests
  -p processes   multiprocessing (default: 32)
  -s             always force ssl/tls requests
  -q             quiet, allow-credentials only
  -v             produce a more verbose output

Exemplo

Uso do CORStest para detectar configurações incorretas nos 750 sites mais populares do Alexa (com Access-Control-Allow-Credentials):

Exemplo CORStest com sites Alexa top 750

Avaliação

Executar este CORStest nos 1 milhão de sites mais populares do Alexa top 1 million revela os seguintes resultados:

Exemplo CORStest com sites Alexa top 1.000.000

Note que os números absolutos são bastante baixos, porque apenas 3% dos 1.000.000 sites testados tinham CORS habilitado em sua página principal e puderam ser analisados quanto a configurações incorretas. Este teste levou cerca de 14 horas em uma linha decente (DSL). Se você tiver uma conexão rápida de Internet, tente aumentar o número de processos paralelos para -p50 ou mais.

Contexto

Leia mais sobre o contexto técnico das configurações incorretas de CORS neste excelente blogpost ou confira esta palestra. Uma avaliação em larga escala de configurações incorretas de CORS usando CORStest está documentada aqui.

Baixar ferramenta