누락된 X-Content-Type-Options: nosniff

설명

X-Content-Type-Options 헤더는 nosniff 값을 가지고 있어 사용자 에이전트가 수신하는 데이터의 형식을 추측하지 않도록 보장합니다. 브라우저와 같은 사용자 에이전트는 일반적으로 MIME 타입 스니핑이라는 과정 통해 요청된 리소스의 타입을 추측하려고 시도합니다.

이 헤더가 전송되지 않으면 브라우저가 데이터를 잘못 해석할 수 있으며, 이는 MIME 혼란 공격으로 이어질 수 있습니다. 공격자가 브라우저를 사용하여 접근할 수 있는 파일을 업로드할 수 있다면, HTML로 해석될 수 있는 파일을 업로드하고 교차 사이트 스크립팅(XSS) 공격을 실행할 수 있습니다.

수정 방안

서버 전체에 걸쳐 X-Content-Type-Options: nosniff 헤더와 값을 설정할 것을 권장합니다.

이렇게 하면 실수로 Content-Type 값이 누락된 리소스가 잘못 해석되지 않도록 보장합니다.

세부 정보

ID Aggregated CWE Type Risk
693.1 true 693 Passive Low

링크