|
|
发表于 2025-2-8 21:15:46
|
显示全部楼层
本帖最后由 whoareyou 于 2025-2-8 21:23 编辑
就是利用了某个接口没有过滤可以上传伪造的png,而且前台会把图片当做网页来解析(或者说这个.png的后缀就是为了伪造的)
最终调用的是这个JS:
- 2025qqbb.oss-cn-beijing.aliyuncs.com/ld.js
复制代码


最终到一个红包页面- http://2025qqbb.oss-cn-beijing.aliyuncs.com/q/index.html
复制代码 |
|