可以执行任意js脚本,但由于CSP无法数据外带; CSP为 script-src 'unsafe-inline'. link标签预加载导致的绕过. 这是个老办法了,在大部分浏览器都已经约束 ...
確定! 回上一頁