文章总结: 本文介绍VueCrack浏览器扩展工具,面向红队人员用于Vue框架网站路由结构分析与安全测试。工具可自动识别Vue.js、提取路由路径、清除VueRouter导航守卫、修改路由meta鉴权信息,支持梭哈模式前置注入拦截导航方法。文章详述技术架构、组件分工与通信机制,并附开源地址及广告推广。 综合评分: 65 文章分类: 渗透测试,红队,WEB安全,安全工具
震惊安全圈!这款Chrome插件让Vue框架路由防御彻底失效
棉花糖糖糖 棉花糖糖糖
棉花糖网络安全工具箱
2026年9月3日 10:41 四川
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
免责声明:本工具仅用于已授权的安全测试、漏洞验证和教育目的。禁止未经授权的使用。
重点导读核心能力
PART 01功能定位
VueCrack是一款面向红队人员设计的浏览器扩展,专注于Vue框架网站的路由结构分析与安全测试。
PART 02技术实现
- 自动识别目标站点是否使用Vue.js
- 提取并展示所有路由路径信息
- 清除Vue Router导航守卫
- 修改路由meta鉴权元信息
- 支持路由批量操作与快速访问
重点导读技术架构
PART 03架构概述
Chrome扩展采用Manifest V3标准构建,由后台服务线程、内容脚本、注入检测模块三个核心组件构成。
PART 04组件分工
background.js 后台服务脚本,负责扩展生命周期管理、存储同步、跨上下文消息通信。
content.js 内容脚本,注入目标页面执行,负责检测结果传递、popup通信、detector脚本加载。
detector.js 核心检测模块,运行于页面上下文,实现Vue实例定位、Router实例提取、路由信息分析。
all-in.js 梭哈模式核心模块,前置于Vue Router初始化阶段注入,实现跳转拦截与守卫清除。
PART 05通信机制
组件间通过chrome.runtime消息通道与window.postMessage双向通信:
- content.js向detector.js发送检测指令
- detector.js通过postMessage回传分析结果
- content.js通过chrome.runtime向popup转发数据
重点导读核心功能详解
PART 06Vue检测
通过BFS算法遍历DOM树,定位Vue根实例:
- Vue3:检测
__vue_app__属性 - Vue2:检测
__vue__与_vnode属性
PART 07路由分析
支持Vue Router 2/3/4三个版本:
- 通过
getRoutes()或options.routes获取路由表 - 递归遍历子路由并拼接完整路径
- 提取路由name、path、meta元信息
PART 08梭哈模式
面向复杂SPA场景的高级注入模式:
- 在Vue Router初始化前前置注入
- 拦截
push、replace、go等导航方法 - 清空
beforeGuards、beforeResolveGuards等守卫容器 - 阻止新守卫注册,阻断认证流程
PART 09鉴权绕过
两阶段鉴权清除策略:
- 第一阶段:修改路由meta中auth相关字段为false
- 第二阶段:清空所有已注册的导航守卫函数
重点导读数据结构
PART 10检测结果
javascript{
detected: boolean, // 是否检测到Vue
method: string, // 检测方式
details: object, // 详细信息
errorMsg: string // 错误信息
}
PART 11路由分析结果
javascript{
vueDetected: boolean, // Vue检测状态
vueVersion: string, // Vue版本号
routerDetected: boolean, // Router检测状态
allRoutes: Array, // 完整路由列表
modifiedRoutes: Array, // 已修改的路由
routerBase: string, // Router基础路径
currentPath: string // 当前路径
}
重点导读扩展配置
PART 12权限声明
activeTab:访问当前标签页scripting:执行脚本注入storage:本地数据存储tabs:标签页管理<all_urls>:全站点访问
PART 13资源加载
所有URL下可访问detector.js,支持跨域注入。
重点导读使用场景
PART 14渗透测试
在授权范围内进行Vue站点安全评估,验证前端路由鉴权有效性。
PART 15SRC挖掘
发现隐藏路由与未授权访问路径,挖掘前端鉴权漏洞。
PART 16安全研究
分析Vue应用路由结构与导航守卫实现机制。
本公众号非项目作者,仅做技术分享。
本文介绍的项目开源地址如下:
https://github.com/Ad1euDa1e/VueCrack
广告时间
低价考证包括但不限于CISP系列、PMP等等国内网安证书、网络安全交流群请关注公众号后点菜单栏的找棉花糖。
糖心会员站,网络安全必备网站,包括在线内网靶场、web靶场、src靶场、应急响应靶场,以及各种网安资料、教程、方案模版、以及超级多在线工具,99元包年!详细介绍:棉花糖会员站介绍(26年4月26日版本) :在线内网靶场、网安资料方案、在线工具全能资源站,看完介绍百分百心动!
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:棉花糖网络安全工具箱 棉花糖糖糖 棉花糖糖糖《震惊安全圈!这款Chrome插件让Vue框架路由防御彻底失效》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论