XML 외부 엔터티 제한

  • 릴리스 버전: Washingtondc
  • 업데이트 날짜 2024년 02월 01일
  • 읽기1분
  • glide.security.file.mime_type.validation 이 속성을 사용하여 업로드에 대한 MIME 형식 검사를 활성화합니다. 첨부 파일에 대한 MIME 형식 유효성 검증을 활성화( true로 설정)하거나 비활성화( false로 설정)할 수 있습니다.

    필요 조건

    이 속성을 설정하기 전에 속성을 설정합니다 glide.attachment.extensions . 업로드하는 동안 지정된 glide.attachment.extensions 확장자만 MIME 유형을 확인합니다.

    경고:
    이는 세이프 하버 속성으로, 한 번 변경되면 값을 변경할 수 없습니다. 되돌릴 수 없습니다.

    추가 정보

    속성 설명
    속성 이름 glide.xml.entity.whitelist
    구성 유형 시스템 속성(/sys_properties_list.do)
    범주 유효성 검사, 삭제 및 인코딩
    목적 XXE 공격을 방어하려면 이 교정 제어를 활성화해야 합니다.
    권장 값 true
    보안 위험 등급 5.4
    기능적 영향 (낮음) 사용자 지정이 속성에 나열된 포함 항목이 아닌 외부 엔터티를 glide.xml.entity.whitelist 사용하는 경우 Now Platform에서 추가 처리를 차단할 수 있습니다.
    보안 위험 (위험) 공격자는 DTD를 사용하여 서버가 실행할 수 있는 임의의 HTTP 요청을 포함할 수 있습니다. 이로 인해 다른 엔터티와 서버의 신뢰 관계를 사용하는 다른 공격이 발생할 수 있습니다.