制限付きダウンロード可能な MIME タイプを定義する
glide.ui.attachment.force_download_all_mime_types プロパティを使用して MIME タイプをダウンロードし、ブラウザーでインライン表示しないようにします。
既存の MIME タイプのリストを表示するには、「/sys_attachment_icon_rule_list.do」と入力します。これらの MIME タイプのいずれかを有効にして、Now Platform 内のセキュリティコンプライアンス要件を満たすことができます。
詳細情報
| 属性 | 説明 |
|---|---|
| プロパティ名 | glide.ui.attachment.force_download_all_mime_types |
| 構成タイプ | システムプロパティ (/sys_properties_list.do) |
| カテゴリ | 検証、サニタイズ、およびエンコーディング |
| 目的 | ファイルタイプがブラウザーでレンダリングされないように制限し、悪意のあるスクリプトの実行を回避すること |
| CVSS 評価 | 8 |
| 推奨値 | true |
| 機能への影響度 | (低) この修正では、Now Platform アプリケーションで添付ファイルをクリックしたときに、アクションを実行する前に検証チェックを適用します。潜在的な影響はありませんが、ユーザーエクスペリエンスが変わります。 |
| セキュリティリスク | (高) クライアント側のスクリプティング攻撃ベクトルにはさまざまな種類があり、MIME タイプの添付ファイルの悪用も例外ではありません。 攻撃者は MIME タイプを悪用し、意図しないスクリプトコンテンツを被害者側の添付ファイルに配置して機密情報を取得することができます。XSS 機能により、管理者などの上位ロールへの権限の昇格が容易になり、横方向の移動を実行しやすくなります。 現在のコンテキストでは、添付ファイル MIME タイプの中でブラウザーでインラインレンダリングしてはいけないものを、カンマ区切りのリストの形式でプロパティに入力します。 例:text/html、text/csv |
| 関連リンク | MIME タイプのダウンロードを強制する。 |
システムプロパティの追加または作成の詳細については、「Add a system property」を参照してください。