文章总结: mSS-GUIv0.2.1是一款渗透测试辅助工具的更新版本,主要新增Ctx_antiguard插件功能,用于去除vue-router中的所有guard,绕过前端鉴权机制。该插件可以针对特定路由进行guard清除,也可以清除所有guard。同时更新提供了Ctx_inject命令来显示当前注册的所有路由,帮助渗透测试人员更好地分析前端路由结构。工具在开启部分屏蔽时不会影响到guard中的其它预备逻辑,如获取参数、发送请求等。
综合评分: 75
文章分类: 渗透测试,WEB安全,安全工具
渗透测试辅助工具mSS-GUI v0.2.1更新:Ctx_antiguard 去除vue-router
原创
AugustTheodor
重生之成为赛博女保安
2025年12月11日 16:55
吉林
工具介绍依旧看这篇:
渗透测试辅助工具mSS-GUI v0.1更新:新增GUI和webpack处理插件
更新内容
更新内容长话短说就是添加了一个去掉vue所有router guard的插件,默认配置会去掉下面图片里所有的guard(vue-router手册里提到的都去掉了),你也可以设置单独去掉跳转到某一个路由比如”/nologin”的guard,这样插件仅会将这个路由的next函数替换为next(),不会影响到guard中的其它执行逻辑。
router暂时还需要读者自己用正则搜一下,目前配合forcejs插件正则搜path可以比较全获取,但需要提醒的是router也有动态注册流程,没注册的就是没法调用要自己触发一下。下一个版本会看看能不能提取这些router强制全部注册掉,省得一个一个点了。
使用 Ctx\_inject("popup.html") ,页面右上角会出现一个小按钮,点击后会输出当前注册所有路由~
这样有什么用?
很简单:在开启部分屏蔽时不会影响到guard中的其它预备逻辑,如获取参数、发送请求等。
mi_webpack.Ctx_antiguard
#
清除路由guard,也就是vue前端的鉴权。
使用插件前:
使用插件后:
•antiroute[list] 可选,指示需要去掉的路由位置(如未登陆强制跳转到login,此处填写[“login”]会将所有next(“.*login.*”)置空),如果不填写会置空所有guard。
Ctx_antiguard( ["login","index"] # 要绕过的guard 或不填)
Ctx_antiguard(antiroute)
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:重生之成为赛博女保安 AugustTheodor《渗透测试辅助工具mSS-GUI v0.2.1更新:Ctx_antiguard 去除vue-router》