제한된 다운로드 가능한 MIME 유형 정의[Security Center 1.3, 1.5 및 2.0에서 업데이트됨]

  • 릴리스 버전: Zurich
  • 업데이트 날짜 2025년 07월 31일
  • 소요 시간: 2분
  • glide.ui.attachment.force_download_all_mime_types 속성을 사용하여 MIME 유형을 다운로드하고 브라우저에서 인라인으로 렌더링하지 않습니다.

    text/html, image/svg, image/svg+xml,application/xml과 같은 위험한 MIME 유형이 포함된 경우 glide.ui.attachment.download_mime_types 위험한 파일이 브라우저에서 인라인으로 렌더링되어 XSS(교차 사이트 스크립팅 공격)로 이어질 수 있습니다. 이 속성은 브라우저에서 인라인으로 렌더링되지 않는 쉼표로 구분된 첨부 파일 MIME 유형의 목록입니다. 예를 들어 텍스트/html을 포함하면 HTML 파일이 브라우저에서 인라인으로 표시되지 않고 첨부 파일로 클라이언트에 다운로드됩니다. 이 목록을 제대로 유지하면 교차 사이트 스크립팅 공격을 방지할 수 있습니다.

    glide.ui.attachment.download_mime_types 시스템 속성에 "text/html, image/svg,image/svg+xml,application/xml"과 같은 위험한 MIME 유형이 포함되어 있지 않으면 브라우저에서 위험한 파일이 인라인으로 렌더링될 수 있습니다. 이는 XSS(교차 사이트 스크립팅) 공격으로 이어질 수 있습니다. 이 검사는 false로 설정된 경우에만 glide.ui.attachment.force_download_all_mime_types 관련이 있습니다.

    이 속성은 브라우저에서 인라인으로 렌더링되지 않는 쉼표로 구분된 첨부 파일 MIME 유형의 목록입니다. 예를 들어 텍스트/html 을 포함하면 HTML 파일이 브라우저에서 인라인으로 표시되지 않고 첨부 파일로 클라이언트에 다운로드됩니다.

    false로 설정된 경우 glide.ui.attachment.force_download_all_mime_types 시스템 속성에 위험한 MIME 유형 text/html,image/svg,image/svg+xml,application/xml이 포함되어 있는지 glide.ui.attachment.download_mime_types 확인합니다.

    추가 정보

    속성 설명
    구성 이름 glide.ui.attachment.force_download_all_mime_types
    구성 유형 시스템 속성(/sys_properties_list.do)
    데이터 유형 문자열(쉼표로 구분된 MIME 유형 목록)
    권장 값 텍스트/HTML, 이미지/svg, 이미지/svg+xml, 애플리케이션/xml
    기본값 텍스트/HTML, 이미지/svg, 이미지/svg+xml, 애플리케이션/xml
    폴백 값 텍스트/HTML, 이미지/svg, 이미지/svg+xml, 애플리케이션/xml
    범주 확인, 삭제 및 인코딩
    보안 위험
    • 심각도 점수: 6.3
    • CVSS 점수: 중간
    • 보안 위험: 이 목록을 제대로 유지하면 교차 사이트 스크립팅 공격을 방지할 수 있습니다.
    의존성 및 필수 구성요소 이 검사는 아니오로 설정되었거나 시스템 속성 [sys_properties] 테이블에 존재하지 않는 경우에만 glide.ui.attachment.force_download_all_mime_types 관련이 있습니다.