Adobe Experience Manager Assets에서 파일 업로드 제한

AEM Assets에서의 무제한 파일 업로드는 악성 파일의 저장 및 배포, 시스템 오버로드 또는 백엔드 시스템에 대한 공격 가능성과 같은 보안 위험을 초래할 수 있습니다. 이러한 위험을 줄이려면 업로드를 승인된 파일 형식으로만 제한하고 업로드된 파일의 콘텐츠 형식을 확인해야 합니다.

설명 description

환경

  • Adobe Experience Manager Assets (AEM as a Cloud Service을 포함하여 지원되는 모든 버전)

증상

  • 사용자는 지원되지 않거나 위험할 수 있는 유형(예: .exe)을 포함하여 모든 확장명의 파일을 업로드할 수 있습니다.
  • 업로드하는 동안 파일 유형에 대한 제한이나 유효성 검사는 없습니다.

원인

기본적으로 AEM Assets은 업로드 중에 파일 유형을 제한하지 않습니다. 이 기본 동작은 제대로 구성되지 않은 경우 시스템이 보안 취약점에 노출될 수 있습니다.

해결 방법 resolution

사용자가 무제한 또는 잠재적으로 위험한 파일 유형을 업로드할 수 있는 문제를 해결하려면 다음 단계를 따르십시오.

  1. 관리자 권한으로 AEM에 로그인합니다.

  2. 도구(으)로 이동 > Assets > Assets 구성.

  3. 업로드 제한을 클릭합니다.

  4. 허용되는 MIME 유형을 정의하려면 추가를 클릭하십시오. 예:

    • image/jpeg

    • image/png

    • application/pdf

    • video/mp4

  5. 필요에 따라 모든 비즈니스 승인 MIME 유형을 추가합니다. 여러 항목을 추가할 수 있습니다.

  6. 구성을 적용하려면 저장을 클릭하세요.

  7. 확장명이 허용되지 않는 파일(예: .exe)을 업로드하여 업로드 기능을 테스트합니다. 이제 업로드를 차단해야 합니다.

  8. (선택 사항) 보안을 강화하려면 업로드된 파일이 저장소에 수용되기 전에 외부 맬웨어 검색 솔루션을 통합하여 스캔하는 것이 좋습니다. 모범 사례는 OWASP 무제한 파일 업로드 설명서 와 같은 일반 보안 파일 업로드 지침을 참조하십시오.

자세한 내용은 공식 설명서를 참조하십시오.

recommendation-more-help
experience-cloud-kcs-help-kbarticles