Eingeschränkte herunterladbare MIME-Typen definieren [aktualisiert in Sicherheitscenter 1,3, 1,5 und 2,0]
Verwenden Sie glide.ui.attachment.force_download_all_mime_typesEigenschaft zum Herunterladen von MIME-Typen und zum nicht Inline-Rendern im Browser.
Wenn glide.ui.attachment.download_mime_typesEnthält gefährliche Elemente wie Text/html, Image/svg, Image/svg, image/svg+xml, Application/xml, dann können gefährliche Dateien inline im Browser gerendert werden, was zu Sitte-übergreifenden Skripting-Angriffen (XSS) führen kann. Diese Eigenschaft ist die Liste der kommagetrennten MIME-Typen für Anhänge, die im Browser nicht inline gerendert werden. Beispielsweise erzwingt das Einbeziehen von Text/HTML-Dateien, dass HTML-Dateien als Anhänge auf den Client heruntergeladen und nicht inline im Browser angezeigt werden. Wenn Sie diese Liste ordnungsgemäß verwalten, werden Site-übergreifende Skripting-Angriffe verhindert.
Weitere Informationen
| Attribut | Beschreibung |
|---|---|
| Eigenschaftsname | glide.ui.attachment.force_download_all_mime_types |
| Konfigurationstyp | Systemeigenschaften (/sys_properties_list.do) |
| Datentyp | boolean |
| Kategorie | Validierung, Bereinigung und Codierung |
| Zweck | Um zu verhindern, dass die Dateitypen im Browser gerendert werden, um versteckte böswillige Skriptausführungen zu vermeiden. |
| CVSS-Bewertung | 8 |
| Standardwert | wahr |
| Empfohlener Wert | wahr |
| Funktionale Auswirkung | Diese Korrektur erzwingt die Durchführung von Validierungsprüfungen, bevor eine Aktion ausgeführt wird, wenn Sie auf einen Anhang in klicken Now PlatformAnwendung. Es gibt keine potenziellen Auswirkungen, aber die Anwender-Experience wurde geändert. |
| Sicherheitsrisiko | (Hoch) Angriffsvektoren für cliptseitiges Skripting sind in verschiedenen Varianten verfügbar, und der Missbrauch von Anhängen vom Typ MIME ist keine Ausnahme. Angreifer können MIME-Typen missbrauchen und unbeabsichtigte Skriptinhalte im Anhang auf der Seite des Opfers platzieren, um vertrauliche Informationen zu erfassen. Die Fähigkeit, XSS zu haben, kann zu einer einfachen Berechtigungseskalation an höhere Rollen führen, z. B. Administrator, wo mehr seitliche Bewegungen erfolgen können. Füllen Sie die Eigenschaft im aktuellen Kontext mit einer Liste von kommagetrennten Anhangs-MIME-Typen aus, die im Browser nicht inline gerendert werden sollen. Beispiele: Text/html, Text/CSV |
| Zugehörige Links | Herunterladbare MIME-Typen einschränken [aktualisiert in Sicherheitscenter 1,3 und 2,0]. |
Weitere Informationen zum Hinzufügen oder Erstellen einer Systemeigenschaft finden Sie unter Add a system property.