Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CORStest — Простой сканер неправильной конфигурации CORS | Kitploit
Инструменты/GitHubGitHub/rub-nds/corstest
Сканеры уязвимостейВеб-безопасностьТестирование на ПроникновениеНеправильная Конфигурация
GitHubrub-nds/corstest

CORStest

Простой сканер неправильной конфигурации CORS

РепозиторийСайт
42410376 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CORStest

Простой сканер ошибок конфигурации CORS

Основано на исследованиях James Kettle

CORStest — это быстрый и грязный инструмент на Python 3 для поиска ошибок конфигурации Cross-Origin Resource Sharing (CORS). В качестве входных данных принимает текстовый файл, который может содержать список доменных имен или URL. В настоящее время обнаруживаются следующие потенциальные уязвимости путем отправки определенного заголовка запроса Origin и проверки заголовка ответа Access-Control-Allow-Origin:

  • Бэкдор разработчика: Небезопасные источники разработки, такие как JSFiddle или CodePen, имеют доступ к этому ресурсу
  • Отражение источника: Origin просто отражается в заголовке ACAO, любой сайт имеет доступ к этому ресурсу
  • Ошибка с null: Любой сайт получает доступ, принудительно указывая источник null через изолированный iframe
  • Преддоменный wildcard: notdomain.com имеет доступ, что может быть просто зарегистрировано атакующим
  • Постдоменный wildcard: domain.com.evil.com имеет доступ, что может быть зарегистрировано атакующим
  • Разрешены поддомены: sub.domain.com имеет доступ, эксплуатируется, если атакующий найдет XSS в любом поддомене
  • Разрешены не-SSL сайты: HTTP источник имеет доступ к HTTPS ресурсу, позволяет MitM нарушить шифрование
  • Неверный заголовок CORS: Неправильное использование wildcard или нескольких источников, не является проблемой безопасности, но следует исправить
  • Обратите внимание, что эти уязвимости/ошибки конфигурации зависят от контекста. В большинстве сценариев их может использовать атакующий только при наличии заголовка Access-Control-Allow-Credentials (см. флаг -q).

    Использование

    root@kitploit:~
    usage: corstest.py [arguments] infile
    
    positional arguments:
      infile         File with domain or URL list
    
    optional arguments:
      -h, --help     show this help message and exit
      -c name=value  Send cookie with all requests
      -p processes   multiprocessing (default: 32)
      -s             always force ssl/tls requests
      -q             quiet, allow-credentials only
      -v             produce a more verbose output
    

    Пример

    Использование CORStest для поиска ошибок конфигурации в топ-750 сайтах Alexa (с Access-Control-Allow-Credentials):

    CORStest example with Alexa top 750 websites

    Оценка

    Запуск этого CORStest на топ-1 миллиона сайтов Alexa показывает следующие результаты:

    CORStest example with Alexa top 1,000,000 sites

    Обратите внимание, что абсолютные числа довольно низкие, потому что только 3% из 1 000 000 протестированных веб-сайтов имели включенный CORS на своей главной странице и могли быть проанализированы на предмет ошибок конфигурации. Этот тест занял около 14 часов на приличной линии (DSL). Если у вас быстрое интернет-соединение, попробуйте увеличить количество параллельных процессов до -p50 или более.

    Технические детали

    Подробнее о технической основе ошибок конфигурации CORS читайте в этом отличном блог-посте или посмотрите это выступление. Крупномасштабная оценка ошибок конфигурации CORS с использованием CORStest описана здесь.

    Скачать инструмент