我有域 example.com
当我输入 URL https://api.example.com时,Chrome 会加载页面并尝试加载https://myapp.example.com/favicon.ico,并且该请求会收到 301 重定向到 **http: //**main.example.com,并接收它的 HTML 内容。
我知道如何修复它,但我对会发生什么很感兴趣,因为 main.example.com 不在 https 上,任何人都可以攻击(DNS 替换)并用他的恶意内容响应 301 重定向。
这是一个网站图标重定向,因此 Chrome 至少似乎没有执行该代码。
我更改了 main.example.com 以响应
<script type="text/javascript">alert("hola") </script>
但警报未执行。
那么这是一个安全漏洞吗?