首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >为什么“使用泛型MIME”是一个安全漏洞?

为什么“使用泛型MIME”是一个安全漏洞?
EN

Security用户
提问于 2017-08-12 22:12:38
回答 2查看 351关注 0票数 1

一些web应用程序安全扫描器(如Skipfish )报告了漏洞“使用的通用MIME”。在我的例子中,这个漏洞是针对http://my_网站/字体/方框-webfont.ttf这样的资源报告的,响应返回的内容类型报头是application/octet。

是否有可能利用这种漏洞,还是仅仅是假阳性呢?

EN

回答 2

Security用户

发布于 2017-08-13 01:31:20

严格地说,这不是一个漏洞,但它是一个安全问题,因为访问者的浏览器(或者更准确地说,是用户代理)正在获得可以处理的信息

  • 至少是错误的。
  • 可能在意外的上下文中执行服务器提供的代码。

有可能利用这种漏洞吗?

我不认为您的服务器会因此而直接面临任何技术风险。您的客户(访问您的站点)将是,从而使您面临其他风险,如声誉风险和/或法律风险。

票数 1
EN

Security用户

发布于 2017-08-13 04:54:10

是的,代码是默认的集合,MIME类型可以被利用。默认设置并不安全,但通常用于演示基本功能。https://www.exploit-db.com/search/?action=search&q=MIME

票数 -1
EN
页面原文内容由Security提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://security.stackexchange.com/questions/167365

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档