Adobe Experience Manager Assets에서 파일 업로드 제한
AEM Assets에서의 무제한 파일 업로드는 악성 파일의 저장 및 배포, 시스템 오버로드 또는 백엔드 시스템에 대한 공격 가능성과 같은 보안 위험을 초래할 수 있습니다. 이러한 위험을 줄이려면 업로드를 승인된 파일 형식으로만 제한하고 업로드된 파일의 콘텐츠 형식을 확인해야 합니다.
설명 description
환경
- Adobe Experience Manager Assets (AEM as a Cloud Service을 포함하여 지원되는 모든 버전)
증상
- 사용자는 지원되지 않거나 위험할 수 있는 유형(예: .exe)을 포함하여 모든 확장명의 파일을 업로드할 수 있습니다.
- 업로드하는 동안 파일 유형에 대한 제한이나 유효성 검사는 없습니다.
원인
기본적으로 AEM Assets은 업로드 중에 파일 유형을 제한하지 않습니다. 이 기본 동작은 제대로 구성되지 않은 경우 시스템이 보안 취약점에 노출될 수 있습니다.
해결 방법 resolution
사용자가 무제한 또는 잠재적으로 위험한 파일 유형을 업로드할 수 있는 문제를 해결하려면 다음 단계를 따르십시오.
-
관리자 권한으로 AEM에 로그인합니다.
-
도구(으)로 이동
>Assets>Assets 구성. -
업로드 제한을 클릭합니다.
-
허용되는 MIME 유형을 정의하려면 추가를 클릭하십시오. 예:
-
image/jpeg
-
image/png
-
application/pdf
-
video/mp4
-
-
필요에 따라 모든 비즈니스 승인 MIME 유형을 추가합니다. 여러 항목을 추가할 수 있습니다.
-
구성을 적용하려면 저장을 클릭하세요.
-
확장명이 허용되지 않는 파일(예: .exe)을 업로드하여 업로드 기능을 테스트합니다. 이제 업로드를 차단해야 합니다.
-
(선택 사항) 보안을 강화하려면 업로드된 파일이 저장소에 수용되기 전에 외부 맬웨어 검색 솔루션을 통합하여 스캔하는 것이 좋습니다. 모범 사례는 OWASP 무제한 파일 업로드 설명서 와 같은 일반 보안 파일 업로드 지침을 참조하십시오.
자세한 내용은 공식 설명서를 참조하십시오.
recommendation-more-help
experience-cloud-kcs-help-kbarticles