首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >为什么“图像文件上的MIME类型不匹配”是一个安全漏洞?

为什么“图像文件上的MIME类型不匹配”是一个安全漏洞?
EN

Security用户
提问于 2013-06-28 07:05:17
回答 1查看 3.4K关注 0票数 2

一些安全漏洞扫描器( Ratproxy )检测到名为“图像文件上的MIME类型不匹配”的漏洞。多亏了CAPEC项目,我们可以看到使用MIME类型不匹配的跨站点脚本编写是可能的,但我并不清楚所显示的解释。

我发现的是,在存在此漏洞的地方,可以将Javascript嵌入到PNG文件中,上传到站点,并以某种方式在PNG文件中执行Javascript。

,您能用一个例子来解释攻击者如何利用这种漏洞吗?

是否需要web客户端(例如浏览器)也有一个漏洞来利用这个web应用程序漏洞,还是它完全依赖于web应用程序?

EN

回答 1

Security用户

回答已采纳

发布于 2013-06-28 07:19:46

问题在于浏览器(或者是与Outlook链接的CVE )。

袭击情况如下:

我创建一个文件并使用MIME类型image/png将该文件发送到程序。

浏览器忽略MIME类型并嗅探文件的内容(甚至我都明确地说该文件是image/png类型的)。

浏览器确定(通过嗅探)内容类型为text/javascript,并相应地处理它(作为Javascript)。

因此,在我看来,这是浏览器中的一个缺陷,因为我清楚地确定该文件是另一种类型。

票数 6
EN
页面原文内容由Security提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://security.stackexchange.com/questions/38119

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档