ARTICLE DETAIL

资讯详情

深耕编程入门与网站建设的一线实战洞察。

CORStest 上手指南:3 步跑通一次 CORS 跨域安全扫描

CORStest 上手指南:3 步跑通一次 CORS 跨域安全扫描 CORStest 上手指南3 步跑通一次 CORS 跨域安全扫描【免费下载链接】CORStestA simple CORS misconfiguration scanner项目地址: https://gitcode.com/gh_mirrors/co/CORStest接口被跨域脚本顺手读走用户数据回头一查原因往往是同一个Access-Control-Allow-Origin 配得太宽松而你自己从没系统测过它配得对不对。CORStest 就是一个用 Python 写的 CORS 跨域误配扫描工具把一份域名清单丢进去它会自动帮你检查 Origin 反射、null 源放行这类 8 种常见误配不用你一条条手搓请求去猜。它解决什么问题不用它的话检查 CORS 只能拿 Postman 或 curl 逐个站点发请求、肉眼看响应头还得自己记得试null、evil.org、not你的域名这些刁钻的 Origin 值——清单里几十个站点基本测不过来。用它的话一个文本文件加一条命令默认 32 个进程并发跑完结果按严重程度直接彩色分级打印在终端里一眼就能看出哪个站点有问题、问题有多严重。项目思路来自安全研究员 James Kettle 对 CORS 误配的系列研究检测逻辑都是照着真实攻击路径来的。核心能力速览8 类误配一次扫完Origin 反射、null 源、前后缀通配符*domain.com、domain.com.*、子域过度放行、非 HTTPS 源、JSFiddle/CodePen 开发者后门、非法的多个 Origin 值每类都对应一条真实可利用的漏洞链。批量 并发输入文件每行一个域名或 URL默认-p32 个并发进程README 里实测扫完 Alexa 100 万站点约 14 小时大清单也不怵。结果按严重度着色分级Alert红可利用、Warning黄看上下文、InvalidCORS 头格式用错分开输出不用再去翻原始响应头。-q精准降噪多数误配只有响应里带Access-Control-Allow-Credentials才真正可被利用加-q只报这类情况误报少很多。自带可复现 PoCtests/ 目录里放了origin-reflection.html和nulltest-cors-poc.html两个成品页面浏览器打开就能自己验证跨域读数据到底怎么发生。快速上手从域名清单到结果git clone https://gitcode.com/gh_mirrors/co/CORStest建一个list.txt每行写一个要测的域名然后python3 corstest.py list.txt就行。跑完终端会打印类似xxx.com - Alert: Origin reflection的分级结果想看清每次请求实际拿到的 ACAO 值就加-v批量任务嫌慢就加大-p。谁适合用Web 开发者上线前把自己项目连同子域丢进去跑一遍确认 CORS 白名单没配宽发现开发者后门这类问题改起来也就是几行配置的事。安全人员对外部授权范围内的资产清单做批量预侦察配合-q只留高危信号再人工复核。CORS 学习者tests/ 里两个 PoC 页是最好的活教材输入一个配错的地址点一下按钮就能看到withCredentials请求把数据读回来的完整过程。上手建议与常见疑问只有真正启用了 CORS 的站点才会被检测输出很安静不代表没问题对单个重点域名建议加-v看实际返回的Access-Control-Allow-Origin再下结论。别删掉tldlist.dat它是顶级域列表用来判断域名前缀通配命中的是二级域还是子域直接影响那条告警算 Alert 还是 Warning。Q为什么很多站点一行结果都没有如果你开了-q没带Access-Control-Allow-Credentials的站点会被直接过滤去掉-q再看就会多出一批 Invalid 和普通放行信息。把它 clone 下来拿自己的项目清单先跑一把5 分钟内就能看到第一份跨域安全体检报告。如果它帮你揪出过真实误配记得给项目一个 Star。【免费下载链接】CORStestA simple CORS misconfiguration scanner项目地址: https://gitcode.com/gh_mirrors/co/CORStest创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表