Guía de vulnerabilidades de seguridad
Comprender y corregir las vulnerabilidades de seguridad web comunes detectadas por VitaPulse
Medio
X-Content-Type-OptionsEvita que los navegadores adivinen (MIME sniffing) el tipo de contenido de una respuesta, obligándolos a respetar el Content-Type declarado.
Riesgo
Sin este encabezado, los navegadores pueden interpretar un archivo de forma diferente a la prevista. Un atacante puede subir un archivo disfrazado de imagen pero que contiene JavaScript. El navegador podría detectar el contenido por MIME sniffing y ejecutar el script, provocando ataques XSS. Esto es particularmente peligroso para sitios que permiten subida de archivos.
Solución
Configure X-Content-Type-Options en nosniff. Asegúrese de que todos sus recursos se sirvan con el encabezado Content-Type correcto.
Ejemplo
X-Content-Type-Options: nosniff Comentarios (0)
Inicia sesión para publicar un comentario.