누락된 X-Content-Type-Options: nosniff
설명
X-Content-Type-Options
헤더는 nosniff
값을 가지고 있어 사용자 에이전트가 수신하는 데이터의 형식을 추측하지 않도록 보장합니다. 브라우저와 같은 사용자 에이전트는 일반적으로 MIME 타입 스니핑이라는 과정 통해 요청된 리소스의 타입을 추측하려고 시도합니다.
이 헤더가 전송되지 않으면 브라우저가 데이터를 잘못 해석할 수 있으며, 이는 MIME 혼란 공격으로 이어질 수 있습니다. 공격자가 브라우저를 사용하여 접근할 수 있는 파일을 업로드할 수 있다면, HTML로 해석될 수 있는 파일을 업로드하고 교차 사이트 스크립팅(XSS) 공격을 실행할 수 있습니다.
수정 방안
서버 전체에 걸쳐 X-Content-Type-Options: nosniff
헤더와 값을 설정할 것을 권장합니다.
이렇게 하면 실수로 Content-Type
값이 누락된 리소스가 잘못 해석되지 않도록 보장합니다.
세부 정보
ID | Aggregated | CWE | Type | Risk |
---|---|---|---|---|
693.1 | true | 693 | Passive | Low |