Herunterladbare MIME-Typen einschränken [aktualisiert in Sicherheitscenter 1,3 und 2,0]
Die glide.ui.attachment.download_mime_typesDie Eigenschaft zwingt, dass die angegebene Liste gefährlicher Dateitypen auf den Client heruntergeladen und nicht inline im Browser angezeigt wird.
Wenn die Eigenschaft ist glide.ui.attachment.force_download_all_mime_typesIst auf „wahr“ festgelegt, dann auf glide.ui.attachment.download_mime_typesEigenschaft wird überschrieben, damit alle MIME-Typen heruntergeladen und nicht vom Browser gerendert werden. Beispielsweise erzwingt das Herunterladen von Text/HTML, dass eine HTML-Datei als Datei auf den Client heruntergeladen und nicht inline im Browser angezeigt wird, um einen XSS-Angriff zu verhindern. XSS kann zu einer einfachen Berechtigungseskalation an höhere Rollen wie Administrator führen, wo mehr seitliche Bewegungen erfolgen können.
Neue Korrektur: Stellen Sie die Eigenschaft sicher glide.ui.attachment.force_download_all_mime_typesIst auf „wahr“ festgelegt. Wenn die Eigenschaft in der Tabelle „sys_properties“ nicht vorhanden ist, ist der Standardwert „falsch“.
Weitere Informationen
| Attribut | Beschreibung |
|---|---|
| Eigenschaftsname | glide.ui.attachment.download_mime_types |
| Konfigurationstyp | Systemeigenschaften (/sys_properties_list.do) |
| Kategorie | Validierung, Bereinigung und Codierung |
| Zweck | Wenn Sie die Liste gefährlicher Dateitypen ordnungsgemäß verwalten, die nicht im Browser angezeigt werden können, werden Site-übergreifende Skripting-Angriffe (XSS) verhindert. |
| Empfohlener Wert | Liste der anwendbaren MIME-Typen oder der empfohlene Wert: Text/html,image/svg,image/svg+xml,Application/xml |
| Standardwert | Liste der anwendbaren MIME-Typen für den Standardwert: Text/html,image/svg,image/svg+xml,Application/xml |
| Konfigurationstyp | Zeichenfolge: Beliebige kommagetrennte Werte von Anwendungs-MIME-Typen. |
| Funktionale Auswirkung | Diese Korrektur erzwingt die Durchführung von Validierungsprüfungen, bevor eine Aktion ausgeführt wird, wenn Sie auf einen Anhang in klicken Now PlatformAnwendung. Es gibt keine potenziellen Auswirkungen, aber die Anwender-Experience wurde geändert. |
| Sicherheitsrisiko | (Mittel) Angreifer können MIME-Typen missbrauchen und unbeabsichtigte Skriptinhalte im Anhang auf der Seite des Opfers platzieren, um vertrauliche Informationen zu erfassen. Die Fähigkeit, XSS zu haben, kann zu einer einfachen Berechtigungseskalation an höhere Rollen führen, z. B. Administrator, wo mehr seitliche Bewegungen erfolgen können. Füllen Sie die Eigenschaft im aktuellen Kontext mit einer Liste von kommagetrennten Anhang-MIME-Typen aus, die im Browser nicht inline gerendert werden sollen. |
| Sicherheitsrisikobewertung | 6,4 |
| Zugehörige Eigenschaften |
|
| Referenzen | Eingeschränkte herunterladbare MIME-Typen definieren [aktualisiert in Sicherheitscenter 1,3, 1,5 und 2,0]. |