Unsafe Filedownload 抓个包 很多网站都会提供文件下载功能,即用户可以通过点击下载链接,下载到链接所对应的文件。但是,如果文件下载功能设计不当,则可能导致攻击着可以通过构造文件路径,从而获取到后台服务器上的其他的敏感文件。( 又称:任意文件下载) 打开 unsafe filedownload 不安全的文件下载,正常功能点击球员名字,就可以下载图片 将filename=后面的值改成其他文件 例如改成ai.png就可以下载其图片了