首页 > 解决方案 > 用户如何通过 input=file 发送恶意软件代码

问题描述

通过 input=file 上传文件后,将其转换为 b64 标准。但是文件经过的确切路径是什么,以及我们可以在 javascript 代码中的什么位置捕获该上传的文件。如果我没有任何文件上传处理功能,用户可以将恶意软件代码写入文件并将其执行并执行吗?

示例:我可以编码console.log('it working'); jpg, png, ...文件并在上传到浏览器时执行它?

标签: javascripthtmlfilesecurity

解决方案


推荐阅读