recon-skills高级技巧:8种CORS漏洞变体与防御绕过实战案例

📅 2026/7/27 18:32:07
recon-skills高级技巧:8种CORS漏洞变体与防御绕过实战案例
recon-skills高级技巧8种CORS漏洞变体与防御绕过实战案例【免费下载链接】recon-skillsRecon pentest skill pack. CORS, XSS, SQLi, SSRF, RCE, WordPress, MCP, cloud, subdomain takeover, and more. Field-tested. MIT. Full write-up at hiago.sh项目地址: https://gitcode.com/gh_mirrors/re/recon-skills在网络安全渗透测试领域跨域资源共享CORS漏洞是最常见且危害深远的安全问题之一。recon-skills作为一套经过实战验证的渗透测试技能包提供了全面的CORS漏洞检测与利用方案。本文将深入解析8种CORS漏洞变体结合真实案例展示检测方法与防御绕过技巧帮助安全测试人员系统性掌握CORS漏洞挖掘能力。recon-skills提供全面的CORS漏洞检测与利用框架为什么CORS漏洞值得重点关注CORSCross-Origin Resource Sharing是现代浏览器实现跨域资源访问的安全机制但其配置复杂性导致大量网站存在安全隐患。recon-skills通过对600域名的实战分析发现约7-8%的WordPress站点存在可利用的CORS漏洞而这些漏洞往往导致敏感数据泄露、用户会话劫持甚至完全的账户接管。在redteam渗透测试中CORS漏洞常与子域接管、CSRF等攻击链组合使用形成高风险利用路径。recon-skills的cors-chain-automation模块专门设计了批量检测与利用工具可高效识别并验证各类CORS变体。8种CORS漏洞变体全解析V1经典Origin反射Credentials特征Access-Control-Allow-OriginACAO头反射请求的Origin值同时Access-Control-Allow-CredentialsACAC设为true。检测命令curl -sk -I https://TARGET/wp-json/wp/v2/users -H Origin: https://evil.com | grep -iE access-control预期结果返回ACAO: https://evil.com和ACAC: true头信息。频率约7-8%的WordPress站点 |影响HIGH-CRITICAL典型案例landscaping-service.com、legal-firm.com等多个行业网站存在此漏洞攻击者可直接读取管理员敏感信息。V2Null Origin反射沙箱iframe绕过特征ACAO头设置为nullACAC设为true允许来自null origin的跨域请求。检测命令curl -sk -I https://TARGET/wp-json/wp/v2/users -H Origin: null | grep -iE access-control利用方式通过沙箱化iframe使用data: URI或file://协议发送Origin: null请求。频率罕见约1/20的CORS漏洞 |影响HIGH典型案例familydental.com通过此方式泄露患者预约信息。V3通配符无Credentials特征ACAO头设置为*但ACAC未设置或设为false允许任何源读取资源但不包含凭证。检测命令curl -sk -I https://TARGET/ -H Origin: https://evil.com | grep -i access-control频率约3%的网站 |影响MEDIUM只读无认证数据典型案例patientportal.com、nothingbundtcakes.com等网站的公开资源可被跨域读取。V4带凭证的Preflight仅OPTIONS特征仅在OPTIONS预检请求中反射Origin并设置ACAC: trueGET请求不返回CORS头。检测命令curl -sk -X OPTIONS https://TARGET/wp-json/wp/v2/users \ -H Origin: https://evil.com \ -H Access-Control-Request-Method: GET | grep -iE access-control注意需结合适当的Content-Type才能实现跨域读取。频率未知测试不足 |影响HIGH-CRITICALV5需认证端点泄露401/403仍返回CORS特征即使返回401/403状态码仍在响应中包含CORS头当管理员登录时可泄露敏感数据。检测命令curl -sk -I https://TARGET/wp-json/gf/v2/forms -H Origin: https://evil.com | grep -iE access-control频率几乎100%的CORS漏洞站点 |影响HIGH典型案例多个零售网站的gravity-forms端点存在此问题可泄露客户表单数据。V6多Origin反射特征多个不同的Origin都能被反射表明服务器未正确验证来源。检测命令for origin in https://evil.com https://attacker.com https://not-trusted.com; do curl -sk -I https://TARGET/wp-json/wp/v2/users -H Origin: $origin | grep -i access-control done频率常见 |影响HIGH典型案例某房地产网站允许任意子域的Origin反射扩大了攻击面。V7插件特定CORS特征仅在特定插件的REST命名空间上存在CORS漏洞标准WordPress端点可能安全。检测命令for ep in /wp-json/wp/v2/users /wp-json/gravity-pdf/v1/ /wp-json/solidwp-mail/v1/logs; do curl -sk -I https://TARGET${ep} -H Origin: https://evil.com | grep -iE access-control done频率因插件而异 |影响HIGH插件特定数据典型案例某娱乐网站的gravity-pdf插件端点泄露PDF生成数据。V8仅Staging环境存在的CORS特征生产环境安全但staging/测试环境存在CORS漏洞可能导致内部数据泄露。检测命令curl -sk -I https://staging.TARGET/wp-json/wp/v2/users -H Origin: https://evil.com | grep -iE access-control curl -sk -I https://TARGET/wp-json/wp/v2/users -H Origin: https://evil.com | grep -iE access-control频率未知测试不足 |影响HIGH取决于staging数据敏感性典型案例某零售连锁的staging环境泄露产品定价策略和客户数据。CORS漏洞检测完整矩阵脚本recon-skills提供了全面的CORS检测脚本可一次性测试所有8种变体#!/bin/bash # cors-full-matrix.sh - Test ALL 8 CORS variations on a target # Usage: ./cors-full-matrix.sh target.com TARGET$1 echo CORS Full Matrix for $TARGET # 要测试的端点列表可根据需要扩展 ENDPOINTS( /wp-json/wp/v2/users /wp-json/wp/v2/posts /wp-json/wp/v2/pages /wp-json/wp/v2/media /wp-json/wp/v2/comments /wp-json/wp/v2/settings /wp-json/wp/v2/statuses /wp-json/wp/v2/tags /wp-json/wp/v2/categories /wp-json/wp-site-health/v1 /wp-json/wc/v3/products /wp-json/gf/v2/forms ) # 要测试的Origin列表 ORIGINS( https://evil.com null https://TARGET.evil.com https://eviltarget.com ) echo V1/V2/V3/V6 — 标准GET CORS反射 for ep in ${ENDPOINTS[]}; do for origin in ${ORIGINS[]}; do origin_url${origin/TARGET/$TARGET} cors$(curl -sk -I https://$TARGET${ep} -H Origin: $origin_url 2/dev/null | grep -iE access-control-allow-origin|access-control-allow-credentials) [ -n $cors ] echo [$ep] [$origin_url] $cors done done echo V4 — OPTIONS预检CORS for ep in ${ENDPOINTS[]}; do cors$(curl -sk -X OPTIONS https://$TARGET${ep} \ -H Origin: https://evil.com \ -H Access-Control-Request-Method: GET 2/dev/null | grep -iE access-control) [ -n $cors ] echo [OPTIONS $ep] $cors done echo V8 — Staging环境CORS对比 for prefix in staging dev stage test admin api; do cors$(curl -sk -I https://${prefix}.${TARGET}/wp-json/wp/v2/users -H Origin: https://evil.com 2/dev/null | grep -iE access-control) [ -n $cors ] echo [${prefix}.${TARGET}] $cors done常见CORS检测错误与规避方法仅测试/users端点这是最常见的错误WordPress的CORS漏洞影响所有REST端点而非仅限于用户接口。recon-skills建议至少测试/users、/posts、/pages、/media及插件特定命名空间。*混淆ACAO:与可利用CORS单独的Access-Control-Allow-Origin: *是安全的只有当它与Access-Control-Allow-Credentials: true同时出现时才存在风险。忽略OPTIONS预检请求某些站点只在OPTIONS请求中返回CORS头必须同时测试GET和OPTIONS方法。忽视需认证的端点即使返回401/403状态码的端点也可能泄露CORS头当管理员登录时这些端点会返回200状态并泄露敏感数据。遗漏Staging环境很多组织只在生产环境修复CORS问题staging环境常被忽视可通过测试staging.、dev.等子域发现漏洞。使用Shell循环处理大量端点zsh数组扩展在超过5个端点时可能静默失败recon-skills推荐使用Python实现大规模CORS探测。CORS漏洞防御最佳实践基于recon-skills的实战经验推荐以下防御措施严格验证Origin使用精确的允许列表而非通配符或宽松的正则表达式特别注意不要信任子域。正确配置Credentials避免在允许非信任源时设置ACAC: true确保敏感端点始终要求认证。全面测试所有端点包括标准和插件特定的REST命名空间不要只测试常见端点。统一环境安全策略确保staging、dev等非生产环境与生产环境采用相同的CORS安全配置。实施自动化检测将cors-full-matrix.sh集成到CI/CD流程在部署前发现CORS问题。总结CORS漏洞是Web应用安全的重要威胁但其多样性和隐蔽性使检测工作充满挑战。recon-skills通过系统化的8种变体分类和自动化检测工具为安全测试人员提供了全面的CORS漏洞挖掘解决方案。通过本文介绍的技术和工具您可以显著提高CORS漏洞检测效率有效评估并缓解这一常见安全风险。要开始使用recon-skills进行CORS漏洞检测请克隆仓库git clone https://gitcode.com/gh_mirrors/re/recon-skills完整的CORS变体检测矩阵和自动化工具可在redteam/cors-chain-automation目录中找到包括详细的使用说明和案例分析。【免费下载链接】recon-skillsRecon pentest skill pack. CORS, XSS, SQLi, SSRF, RCE, WordPress, MCP, cloud, subdomain takeover, and more. Field-tested. MIT. Full write-up at hiago.sh项目地址: https://gitcode.com/gh_mirrors/re/recon-skills创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考