ダウンロード可能な MIME タイプを定義する (セキュリティセンター 1.3 で更新)

  • リリースバージョン: Xanadu
  • 更新日 2024年08月01日
  • 所要時間:2分
  • glide.ui.attachment.download_mime_types プロパティは、指定された危険なファイルタイプのリストのファイルを強制的にクライアントにダウンロードし、ブラウザーにインラインで表示しないようにします。

    ファイルの MIME タイプが glide.ui.attachment.download_mime_types に存在する場合、ダウンロードが強制されます。たとえば、text/html をダウンロードすると、HTML ファイルはブラウザーでインライン表示されるのではなく、ファイルとしてクライアントに強制的にダウンロードされ、XSS 攻撃を防ぐことができます。

    既存の MIME タイプのリストを表示するには、「/sys_attachment_icon_rule_list.do」と入力します。これらの MIME タイプのいずれかを有効にして、Now Platform 内のセキュリティコンプライアンス要件を満たすことができます。

    注:
    プロパティを編集するには、security_admin ロールが必要です。

    詳細情報

    属性 説明
    プロパティ名 glide.ui.attachment.download_mime_types
    構成タイプ システムプロパティ (/sys_properties_list.do)
    カテゴリ 検証、サニタイズ、およびエンコーディング
    目的 ブラウザーで表示できない危険なファイルタイプのリストを適切に管理すると、クロスサイトスクリプティング攻撃 (XSS) を防ぐことができます。
    推奨値 適用可能な MIME タイプまたは推奨値のリスト: text/html,image/svg,image/svg+xml,application/xml
    デフォルト値 適用可能な MIME タイプのデフォルト値のリスト: text/html,image/svg,image/svg+xml,application/xml
    構成タイプ 文字列:アプリケーション MIME タイプのカンマ区切り値。
    機能への影響度 (低) この修正では、Now Platform アプリケーションで添付ファイルをクリックしたときに、アクションを実行する前に検証チェックを適用します。潜在的な影響はありませんが、ユーザーエクスペリエンスが変わります。
    セキュリティリスク (中) 攻撃者は MIME タイプを悪用し、意図しないスクリプトコンテンツを被害者側の添付ファイルに配置して機密情報を取得することができます。XSS 機能により、admin などの上位ロールへの権限の昇格が容易になり、横方向の移動を実行しやすくなります。

    現在のコンテキストでは、添付ファイル MIME タイプの中でブラウザーでインラインレンダリングしてはいけないものを、カンマ区切りのリストの形式でプロパティに入力します。

    セキュリティリスク評価 6.3
    関連プロパティ
    • glide.ui.attachment.force_download_all_mime_types
    • glide.ui.attachment.tables_ignore_force_download
    参照 MIME タイプのダウンロードを強制する