
Легкий инструмент оценки безопасности на Python для обнаружения опасных ошибок конфигурации Cross-Origin Resource Sharing (CORS) - CVE-2025-34291.
Легковесный инструмент на Python для оценки безопасности, предназначенный для обнаружения опасных ошибок конфигурации CORS (Cross-Origin Resource Sharing) — CVE-2025-34291.
# Сканер безопасности CORS
Легковесный инструмент на Python для оценки безопасности, предназначенный для обнаружения опасных ошибок конфигурации совместного использования ресурсов между источниками (CORS).
Этот инструмент помогает выявить:
- Политики CORS с подстановочным знаком (`*`)
- Отражение произвольного источника
- Ошибки конфигурации CORS с учётными данными
- Опасное поведение предварительных запросов (`OPTIONS`)
- Проблемы с куками SameSite
Предназначен для:
- Авторизованного тестирования на проникновение
- Внутренних оценок безопасности
- Программ bug bounty
- Оборонительных исследований безопасности
---
# Возможности
- Сканирование одиночной цели
- Пакетное сканирование целей из TXT-файла
- Многопоточное сканирование
- Экспорт отчётов в XLSX
- Экспорт отчётов в JSON
- Анализ предварительных запросов
- Тестирование нескольких конечных точек/путей
- Классификация серьёзности
- Цветной вывод в консоль
---
# Установка
Клонирование репозитория:
```bash
git clone https://github.com/amnnrth/CVE-2025-34291_cors_security_scanner.git
cd CVE-2025-34291_cors_security_scanner
```
Установка зависимостей:
```bash
pip install -r requirements.txt
```
---
# Использование
Запуск сканера:
```bash
python3 cors_scanner.py
```
---
# Пример массового сканирования
Создайте файл `targets.txt`
```txt
https://example.com
https://api.example.com
target.com
```
Выберите:
```txt
2. Массовое сканирование (TXT-файл)
```
Отчёты будут автоматически сохранены в:
```txt
reports/
```
---
# Уровни серьёзности
| Severity | Description |
| -------- | -------------------------------------------- |
| INFO | Опасного поведения не обнаружено |
| MEDIUM | Разрешён подстановочный источник |
| HIGH | Обнаружено отражение источника |
| CRITICAL | Отражение/подстановочный знак с учётными данными |
| ERROR | Проблема с соединением или SSL |
---
# Пример уязвимых заголовков
```http
Access-Control-Allow-Origin: *
```
```http
Access-Control-Allow-Origin: https://evil.com
Access-Control-Allow-Credentials: true
```
---
# Правовое предупреждение
Этот инструмент предназначен ТОЛЬКО для авторизованного тестирования безопасности и оборонительных исследований безопасности.
Неавторизованное сканирование систем без разрешения может нарушать законы и нормативные акты.
Пользователи несут ответственность за соблюдение применимых законов и политик.
---
# Автор
Проект по исследованию безопасности и созданию оборонительных инструментов для повышения осведомлённости о безопасности веб-приложений.
Простое описание репозитория:
Сканер ошибок конфигурации CORS на Python для авторизованного тестирования безопасности с поддержкой отчётов в форматах XLSX/JSON.