Limitazione del caricamento di file in Adobe Experience Manager Assets

Il caricamento illimitato di file in AEM Assets può introdurre rischi per la sicurezza, come la possibilità che file dannosi vengano archiviati e distribuiti, il sovraccarico del sistema o l’abilitazione di attacchi ai sistemi back-end. Per attenuare questi rischi, è importante limitare i caricamenti solo ai tipi di file approvati dall’azienda e convalidare il tipo di contenuto dei file caricati.

Descrizione description

Ambiente

  • Adobe Experience Manager Assets (tutte le versioni supportate, incluso AEM as a Cloud Service)

Sintomi

  • Gli utenti possono caricare file con qualsiasi estensione, inclusi tipi non supportati o potenzialmente pericolosi (ad esempio, .exe).
  • Non esistono restrizioni o convalide per il tipo di file durante il caricamento.

Causa

Per impostazione predefinita, AEM Assets non limita i tipi di file durante il caricamento. Questo comportamento predefinito può esporre il sistema a vulnerabilità di sicurezza se non configurato correttamente.

Risoluzione resolution

Per risolvere il problema relativo al caricamento di tipi di file illimitati o potenzialmente pericolosi da parte degli utenti, eseguire la procedura seguente:

  1. Accedi ad AEM con privilegi di amministratore.

  2. Passa a Strumenti > Assets > Configurazioni Assets.

  3. Fai clic su Limitazioni di caricamento.

  4. Fai clic su Aggiungi per definire i tipi MIME consentiti. Ad esempio:

    • image/jpeg

    • image/png

    • application/pdf

    • video/mp4

  5. Aggiungi tutti i tipi MIME approvati dall’azienda in base alle esigenze. È possibile aggiungere più voci.

  6. Fai clic su Salva per applicare la configurazione.

  7. Verificare la funzionalità di caricamento tentando di caricare un file con estensione non consentita (ad esempio, exe). Il caricamento ora dovrebbe essere bloccato.

  8. (Facoltativo) Per una maggiore sicurezza, è consigliabile integrare una soluzione di scansione malware esterna per analizzare i file caricati prima che vengano accettati nell’archivio. Per informazioni sulle best practice, consulta le linee guida generali per il caricamento sicuro dei file, come la documentazione di OWASP Unrestricted File Upload.

Per maggiori dettagli, consulta la documentazione ufficiale:

recommendation-more-help
experience-cloud-kcs-help-kbarticles