X-Content-Type-Options: nosniff가 누락되었습니다.

설명

X-Content-Type-Options 헤더의 값이 nosniff인 경우, 사용자 에이전트는 데이터 형식을 추측하지 않으므로 사용자 에이전트(예: 브라우저)가 자주 수행하는 MIME 유형 스니핑 프로세스를 통해 요청된 리소스 유형을 추측하지 않습니다.

이 헤더가 전송되지 않으면 브라우저가 데이터를 잘못 해석할 수 있어 MIME 혼란 공격으로 이어질 수 있습니다. 공격자가 브라우저를 사용하여 액세스할 수 있는 파일을 업로드하여 HTML로 해석되고 Cross-Site Scripting (XSS) 공격을 실행할 수 있습니다.

교정

X-Content-Type-Options: nosniff 헤더와 값이 서버 전반에 걸쳐 설정되는 것을 권장합니다. 이로써 오용될 수 있는 Content-Type 값이 누락된 리소스가 잘못 해석되지 않도록 보장됩니다.

상세 정보

ID 집계 CWE 유형 위험
693.1 true 693 매뉴얼 낮음

링크