Restrição de uploads de arquivo no Adobe Experience Manager Assets
Uploads de arquivos irrestritos no AEM Assets podem apresentar riscos de segurança, como o potencial para que arquivos mal-intencionados sejam armazenados e distribuídos, sobrecarregar o sistema ou permitir ataques a sistemas de back-end. Para mitigar esses riscos, é importante restringir os uploads a apenas tipos de arquivos aprovados pela empresa e validar o tipo de conteúdo dos arquivos carregados.
Descrição description
Ambiente
- Adobe Experience Manager Assets (todas as versões compatíveis, incluindo o AEM as a Cloud Service)
Sintomas
- Os usuários podem fazer upload de arquivos com qualquer extensão, incluindo tipos não suportados ou potencialmente perigosos (por exemplo, .exe).
- Não há restrições ou validação para o tipo de arquivo durante o upload.
Causa
Por padrão, o AEM Assets não restringe tipos de arquivos durante o upload. Esse comportamento padrão pode expor o sistema a vulnerabilidades de segurança se não for configurado corretamente.
Resolução resolution
Para corrigir o problema em que os usuários podem fazer upload de tipos de arquivos irrestritos ou potencialmente perigosos, siga estas etapas:
-
Faça logon no AEM com privilégios de administrador.
-
Navegue até Ferramentas
>Assets>Configurações do Assets. -
Clique em Restrições de Carregamento.
-
Clique em Adicionar para definir os tipos MIME permitidos. Por exemplo:
-
image/jpeg
-
image/png
-
application/pdf
-
video/mp4
-
-
Adicione todos os tipos MIME aprovados pela empresa, conforme necessário. É possível adicionar várias entradas.
-
Clique em Salvar para aplicar a configuração.
-
Teste a funcionalidade de upload tentando fazer upload de um arquivo com uma extensão não permitida (como .exe). O upload deve ser bloqueado.
-
(Opcional) Para maior segurança, considere integrar uma solução externa de verificação de malware para examinar arquivos carregados antes que eles sejam aceitos no repositório. Para obter práticas recomendadas, consulte a orientação geral sobre o upload seguro de arquivos, como a documentação do Upload irrestrito de arquivos do OWASP.
Para obter mais detalhes, consulte a documentação oficial: