다운로드 가능한 MIME 유형 제한 [Security Center 1.3 및 2.0에서 업데이트됨]

  • 릴리스 버전: Yokohama
  • 업데이트 날짜 2025년 02월 12일
  • 읽기2분
  • glide.ui.attachment.download_mime_types 속성은 위험한 파일 형식의 지정된 목록을 클라이언트에 다운로드하고 브라우저에서 인라인으로 않도록 합니다.

    속성이 glide.ui.attachment.force_download_all_mime_types true glide.ui.attachment.download_mime_types 로 설정되면 모든 MIME 유형이 브라우저에서 렌더링되지 않고 다운로드되도록 속성이 재정의됩니다. 예를 들어, 텍스트/html을 다운로드하면 HTML 파일이 브라우저에서 인라인으로 표시되지 않고 파일로 클라이언트에 다운로드되어 XSS 공격을 방지합니다. XSS는 더 많은 횡적 이동이 가능한 관리자와 같은 더 높은 역할로 쉽게 얻을 수 있는 권한 에스컬레이션으로 이어질 수 있습니다.

    새 정정: 속성이 glide.ui.attachment.force_download_all_mime_types true로 설정되어 있는지 확인합니다. 속성이 sys_properties 테이블에 없는 경우 기본값은 false입니다.

    주:
    속성을 편집하려면 security_admin 역할이 필요합니다.

    추가 정보

    속성 설명
    속성 이름 glide.ui.attachment.download_mime_types
    구성 유형 시스템 속성(/sys_properties_list.do)
    범주 확인, 삭제 및 인코딩
    목적 브라우저에서 볼 수 없는 위험한 파일 형식 목록을 올바르게 유지하면 XSS(교차 사이트 스크립팅 공격)를 방지할 수 있습니다.
    권장 값 적용 가능한 MIME 유형 목록 또는 권장 값: text/html,image/svg,image/svg+xml,application/xml
    기본값 기본값에 적용 가능한 MIME 유형 목록: text/html,image/svg,image/svg+xml,application/xml
    구성 유형 문자열: 애플리케이션 MIME 유형의 쉼표로 구분된 값입니다.
    기능적 영향 이렇게 정정하면 애플리케이션에서 첨부 파일을 Now Platform 클릭할 때 작업을 수행하기 전에 확인 검사를 수행합니다. 잠재적인 영향은 없지만 사용자 경험이 변경됩니다.
    보안 위험 (보통) 공격자는 MIME 유형을 남용하고 피해자 측의 첨부 파일에 의도하지 않은 스크립트 콘텐츠를 배치하여 중요한 정보를 캡처할 수 있습니다. XSS를 사용할 수 있는 기능은 더 많은 횡적 이동이 가능한 관리자와 같은 더 높은 역할로 쉽게 얻을 수 있는 권한 에스컬레이션으로 이어질 수 있습니다.

    현재 컨텍스트에서 브라우저에서 인라인으로 렌더링해서는 안 되는 쉼표로 구분된 첨부 파일 MIME 유형의 목록으로 속성을 채웁니다.

    보안 위험 등급 6.4
    관련 속성
    • glide.ui.attachment.force_download_all_mime_types
    • glide.ui.attachment.tables_ignore_force_download
    참조 제한된 다운로드 가능한 MIME 유형 정의[Security Center 1.3, 1.5 및 2.0에서 업데이트됨].