| name | eni-redteam-cors-miscfg-detail-pack |
| description | [DOCUMENTATION ONLY] [仅文档] 授权范围内 CORS 配置错误测试的领域路由与边界手册,覆盖 Origin 反射、null 源、子域信任与凭据泄露。当任务落入 CORS 测试领域、需要明确范围、证据、转向或退出标准时加载。 |
CORS 配置错误纵深手册
文档性质:本手册属于纯文档资源(DOCUMENTATION ONLY / 仅文档),提供方法框架与检查清单,不捆绑任何可执行脚本。
一、手册职责与领域声明
当前任务归类于 CORS 配置错误测试 领域,测试范围限定在跨域资源共享配置面:Origin 反射、null 源允许、子域信任、通配符与凭据组合等。
本手册只为代理解决三件事:划清测试边界、受阻时给出转向选项、收尾时卡住证据质量。它不教授固定攻击步骤,不替代用户授权范围,不把任何推测当作结论。
若 scope、target 或授权边界未明确,任务直接进入 blocked 或 plan-only 状态,不进行真实执行。
二、攻击面地形
CORS 的判断点集中在服务器如何应答 Origin 头:是否原样反射、是否接受 null、白名单匹配是否只做了前缀或后缀比较、Access-Control-Allow-Credentials 与通配符是否同时出现。组合错误比单项错误更致命——一个可被 XSS 打穿的受信子域,加上反射 Origin 的凭证响应,等于把同源策略的墙拆掉一扇门。
| 入口 | 典型载体 | 观察方式 |
|---|
| Origin 反射 | 任意 Origin 被回显 | 恶意 Origin 请求观察响应头 |
| null 源 | sandbox iframe 场景 | 空 Origin 请求验证 |
| 白名单匹配 | 前缀/后缀匹配缺陷 | 变体 Origin 试探匹配逻辑 |
| 凭证组合 | Allow-Credentials 配置 | 通配符+凭证并存的检查 |
| 简单请求 | 无预检路径 | 绕过预检的简单请求验证 |
三、变体速览
| 变体 | 触发条件 | 高价值场景 |
|---|
| Origin 反射 | 任意 Origin 回显 | 跨域读取登录态数据 |
| null 允许 | sandbox iframe 利用 | 伪造 null 源读取响应 |
| 子域信任 | 受信子域可 XSS | XSS 与 CORS 组合窃取数据 |
| 通配符+凭据 | 配置矛盾 | 凭证模式下的跨域读取 |
四、执行纪律与禁区
- 只围绕用户明确提供或授权的目标工作,不超出目标域名、IP、应用或系统边界。
- 不得利用 CORS 漏洞窃取真实用户数据。
- 证据纪律:不伪造、不夸大、不补写不存在的证据;不在缺少证据时声明任务完成。
- 不把候选风险、公开 CVE 或组件指纹直接等同于可利用漏洞——指纹只是线索,验证才是结论。
- 若 scope、target 或授权边界不明确,进入 blocked 或 plan-only,不进行真实执行。
五、受阻转向
- Origin 白名单严格 → 尝试子域、特殊前缀或后缀、null Origin 等边界变体。
- 无 credentials 标志 → 评估是否仍可泄露非敏感数据。
- 预检请求阻断 → 检查简单请求是否绕过预检。
- 所有端点 CORS 配置安全 → 记录已测试端点,回退到上级知识库重新选择测试方向。
六、收尾与证据标准
正向退出(有发现)
- 关键结论至少具备 supported 级证据;漏洞成立、影响判断或最终报告必须有 verified 级证据。
- 交付 reproduction 证据包,须包含:恶意 Origin 请求与响应头(Access-Control-Allow-*);跨域数据读取 PoC;可泄露数据范围评估。
- 每份 artifact 能说明来源、目标、时间、观察结果和判断依据。
负向退出(未发现)
- 最少尝试次数:3。
- 记录已测试端点与失败原因,提交 negative report 后回退上级。
- 措辞纪律:只输出"当前证据下未发现",不输出"确认不存在"。