Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CORStest — 一个简单的CORS配置错误扫描器 | Kitploit
工具/GitHubGitHub/rub-nds/corstest
漏洞扫描器Web安全渗透测试错误配置
GitHubrub-nds/corstest

CORStest

一个简单的CORS配置错误扫描器

查看仓库网站
4241036年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CORStest

一个简单的 CORS 配置错误扫描器

基于 James Kettle 的研究

CORStest 是一个用于发现跨源资源共享(CORS)配置错误的 快速 工具,使用 Python 3 编写。它接受一个文本文件作为输入,该文件可以包含域名或 URL 列表。目前,通过发送特定的 Origin 请求头并检查 Access-Control-Allow-Origin 响应头,可以检测到以下潜在漏洞:

  • 开发后门: 不安全的开发源(如 JSFiddle 或 CodePen)被允许访问此资源
  • Origin 反射: 来源被简单回显在 ACAO 头中,任何站点都被允许访问此资源
  • Null 配置错误: 通过沙箱 iframe 强制使用 null 来源,任何站点都可以访问
  • 前缀域名通配符: 允许访问 notdomain.com,攻击者可以轻松注册此类域名
  • 后缀域名通配符: 允许访问 domain.com.evil.com,攻击者可以注册此类域名
  • 允许子域名: 允许访问 sub.domain.com,如果攻击者在任何子域名中发现 XSS,则可利用
  • 允许非 SSL 站点: HTTP 来源被允许访问 HTTPS 资源,导致中间人攻击可破坏加密
  • 无效的 CORS 头: 通配符或多个来源的使用错误,不是安全问题,但应修复

请注意,这些漏洞/配置错误依赖于上下文。在大多数情况下,只有当存在 Access-Control-Allow-Credentials 头时(参见 -q 标志),攻击者才能利用它们。

用法

root@kitploit:~
usage: corstest.py [arguments] infile

positional arguments:
  infile         包含域名或 URL 列表的文件

optional arguments:
  -h, --help     显示此帮助信息并退出
  -c name=value  在每次请求中发送 cookie
  -p processes   多进程数(默认:32)
  -s             始终强制使用 SSL/TLS 请求
  -q             安静模式,仅显示允许凭证的情况
  -v             输出更详细的信息

示例

使用 CORStest 检测 Alexa 前 750 个站点的配置错误(包含 Access-Control-Allow-Credentials):

CORStest 示例(Alexa 前 750 个网站)

评估

在 Alexa 前 100 万个站点 上运行 CORStest 得到以下结果:

CORStest 示例(Alexa 前 1,000,000 个站点)

请注意,绝对数字相当低,因为在 1,000,000 个测试网站中,只有 3% 在其主页上启用了 CORS,并且可以分析配置错误。此测试在普通线路(DSL)上耗时约 14 小时。如果你的互联网连接速度较快,可以尝试将并行进程数增加到 -p50 或更多。

背景

请阅读这篇优秀的 博客文章 了解 CORS 配置错误的技术背景,或观看此 演讲。使用 CORStest 进行的大规模 CORS 配置错误评估记录在 此处。

下载工具