X-Content-Type-Options: nosniff가 누락되었습니다.
설명
X-Content-Type-Options
헤더의 값이 nosniff
인 경우, 사용자 에이전트는 데이터 형식을 추측하지 않으므로 사용자 에이전트(예: 브라우저)가 자주 수행하는 MIME 유형 스니핑 프로세스를 통해 요청된 리소스 유형을 추측하지 않습니다.
이 헤더가 전송되지 않으면 브라우저가 데이터를 잘못 해석할 수 있어 MIME 혼란 공격으로 이어질 수 있습니다. 공격자가 브라우저를 사용하여 액세스할 수 있는 파일을 업로드하여 HTML로 해석되고 Cross-Site Scripting (XSS) 공격을 실행할 수 있습니다.
교정
X-Content-Type-Options: nosniff
헤더와 값이 서버 전반에 걸쳐 설정되는 것을 권장합니다. 이로써 오용될 수 있는 Content-Type
값이 누락된 리소스가 잘못 해석되지 않도록 보장됩니다.
상세 정보
ID | 집계 | CWE | 유형 | 위험 |
---|---|---|---|---|
693.1 | true | 693 | 매뉴얼 | 낮음 |