Restrição de uploads de arquivo no Adobe Experience Manager Assets

Uploads de arquivos irrestritos no AEM Assets podem apresentar riscos de segurança, como o potencial para que arquivos mal-intencionados sejam armazenados e distribuídos, sobrecarregar o sistema ou permitir ataques a sistemas de back-end. Para mitigar esses riscos, é importante restringir os uploads a apenas tipos de arquivos aprovados pela empresa e validar o tipo de conteúdo dos arquivos carregados.

Descrição description

Ambiente

  • Adobe Experience Manager Assets (todas as versões compatíveis, incluindo o AEM as a Cloud Service)

Sintomas

  • Os usuários podem fazer upload de arquivos com qualquer extensão, incluindo tipos não suportados ou potencialmente perigosos (por exemplo, .exe).
  • Não há restrições ou validação para o tipo de arquivo durante o upload.

Causa

Por padrão, o AEM Assets não restringe tipos de arquivos durante o upload. Esse comportamento padrão pode expor o sistema a vulnerabilidades de segurança se não for configurado corretamente.

Resolução resolution

Para corrigir o problema em que os usuários podem fazer upload de tipos de arquivos irrestritos ou potencialmente perigosos, siga estas etapas:

  1. Faça logon no AEM com privilégios de administrador.

  2. Navegue até Ferramentas > Assets > Configurações do Assets.

  3. Clique em Restrições de Carregamento.

  4. Clique em Adicionar para definir os tipos MIME permitidos. Por exemplo:

    • image/jpeg

    • image/png

    • application/pdf

    • video/mp4

  5. Adicione todos os tipos MIME aprovados pela empresa, conforme necessário. É possível adicionar várias entradas.

  6. Clique em Salvar para aplicar a configuração.

  7. Teste a funcionalidade de upload tentando fazer upload de um arquivo com uma extensão não permitida (como .exe). O upload deve ser bloqueado.

  8. (Opcional) Para maior segurança, considere integrar uma solução externa de verificação de malware para examinar arquivos carregados antes que eles sejam aceitos no repositório. Para obter práticas recomendadas, consulte a orientação geral sobre o upload seguro de arquivos, como a documentação do Upload irrestrito de arquivos do OWASP.

Para obter mais detalhes, consulte a documentação oficial:

recommendation-more-help
experience-cloud-kcs-help-kbarticles