文章总结: 本文介绍了如何通过代码注入强制网站开启vconsole前端调试工具的方法。作者首先讨论了vconsole在前端开启的安全争议,然后详细展示了使用Burpsuite通过匹配和替换body标签来注入vconsole脚本的具体步骤。这种方法可用于安全测试中,帮助测试人员检查网站的前端实现和潜在漏洞。文章还提供了相关参考资料,并强调了技术仅供安全学习交流使用。
综合评分: 75
文章分类: WEB安全,渗透测试,漏洞分析,安全工具,前端安全
代码注入令网站强制开启vconsole
原创
进击的hack
进击的HACK
2025年12月21日 07:50
江苏
声明:文中所涉及的技术、思路和工具仅供以安全为目的的学习交流使用,任何人不得将其用于非法用途给予盈利等目的,否则后果自行承担!如有侵权烦请告知,我会立即删除并致歉。谢谢!
文章有疑问的,可以公众号发消息问我,或者留言。我每天都会看的。
字数 285,阅读大约需 2 分钟
前言
前几天公司收到一个漏洞。
公司一个vue的内部使用的网站,页面上的vconsole没关,给提了个漏洞过来,漏洞标题“XXX系统 vconsole 前端调试”
那么有什么危害呢?
没写,甚至不愿意写一些臆想的利用链来敷衍我。
漏洞修复建议:
关闭 vconsole 调试。
一个只在前端开启调试的功能,这和你在浏览器里打开开发者模式的区别在哪?
虽然我个人不觉得有什么危害,在搜了大模型之后,大模型的一席话给我整不自信了,说可能违法合规要求。
……行吧,那后续写生产测试报告还有一个洞可以水了。
下面是强制网站开启vconsole的办法,对我们测试可能有一些帮助。(下面自己强制开的就不算漏洞了。)
强制开启 vconsole
Burpsuite 关键词匹配替换
2abdff46789cd42bbf278e467336f566.png
settings
5a9b16499c2180ea69b39193e139cb27.png
匹配关键词
<body>
替换
<body><script src="https://unpkg.com/vconsole/dist/vconsole.min.js"></script><script>var vConsole = new VConsole();</script>
结果:
45d70baa1ec3b3f19bf9600e1d79a6bd.png
参考资料
- • Charles拦截线上页面增加vconsole调试 https://juejin.cn/post/7298228389776949263
欢迎加入知识星球,星球内容主要有:
1、公众号文章备份、工具分享。
2、常见问题的答疑、解决方案汇总在知识星球,作为便于搜索的知识库。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:进击的HACK 进击的hack《代码注入令网站强制开启vconsole》