• 请不要在回答技术问题时复制粘贴 AI 生成的内容
redtea
V2EX  ›  程序员

带有木马或 script 的图片转成 base64 后,用浏览器访问还会中招吗?

  •  
  •   redtea · Nov 27, 2015 · 3547 views
    This topic created in 3906 days ago, the information mentioned may be changed or developed.

    如<img src="data:image/gif;.. 这样?

    6 replies    2015-11-28 11:00:16 +08:00
    virusdefender
        1
    virusdefender  
       Nov 27, 2015
    老版本的浏览器解析图片有 bug ,会把图片里面的内容当 html 或者 js 解析,现在的浏览器基本没有这个问题了。
    qqmishi
        2
    qqmishi  
       Nov 27, 2015
    @virusdefender 我在 gif 文件后面加入了<script>alert(1);</script>,然后在 php 里面 include ,打开 php 实测还是弹窗了,不过页面也变成了乱码。浏览器为 Chrome 46.0.2490.86 m
    w3hacker
        3
    w3hacker  
       Nov 28, 2015
    <script>location.href = '//www.baidu.com';</script>
    virusdefender
        4
    virusdefender  
       Nov 28, 2015
    @qqmishi include 的话就成了 html 了啊,我说的是 <img src =“ xxx.gif ”> 的场景
    qqmishi
        5
    qqmishi  
       Nov 28, 2015
    @virusdefender 你说得对,刚试了这种方式确实不会执行后面的 js 代码了
    redtea
        6
    redtea  
    OP
       Nov 28, 2015
    http://stackoverflow.com/questions/9157621/is-it-safe-to-put-base64-encoded-user-data-into-src-of-img
    终于找到了一种可能,需要对图片内容进行校验,否则图片内容没有进行 base64 就会中招。
    About   ·   Help   ·   Advertise   ·   Blog   ·   API   ·   FAQ   ·   Solana   ·   1367 Online   Highest 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 37ms · UTC 16:51 · PVG 00:51 · LAX 09:51 · JFK 12:51
    ♥ Do have faith in what you're doing.