InfoGrab Docs

X-Content-Type-Options: nosniff 헤더 누락

DAST 브라우저 검사 693.1 — X-Content-Type-Options: nosniff 헤더 누락 시 MIME 혼동 공격 위험 및 서버 전체 헤더 설정 방법 안내

설명 # nosniff 값을 가진 X-Content-Type-Options 헤더는 사용자 에이전트가 수신 중인 데이터의 형식을 추측하지 않도록 합니다. 브라우저와 같은 사용자 에이전트는 일반적으로 MIME 타입 스니핑이라는 과정을 통해 요청 중인 리소스 유형을 추측하려고 합니다. 이 헤더가 전송되지 않으면 브라우저가 데이터를 잘못 해석하여 MIME 혼동 공격으로 이어질 수 있습니다. 공격자가 브라우저로 접근 가능한 파일을 업로드할 수 있다면, HTML로 해석될 수 있는 파일을 업로드하여 크로스 사이트 스크립팅(XSS) 공격을 실행할 수 있습니다. 해결 방법 # X-Content-Type-Options: nosniff 헤더와 값을 서버 전체에 설정할 것을 권장합니다. 이렇게 하면 실수로 Content-Type 값이 누락된 리소스가 잘못 해석되지 않습니다. 세부 정보 # ID 집계 CWE 유형 위험도 693.1 true 693 Passive Low 링크 # OWASP CWE Mozill