在Adobe Experience Manager Assets中限制文件上传
AEM Assets中不受限制的文件上传可能会带来安全风险,例如存储并分发恶意文件的可能性、系统过载或启用对后端系统的攻击。 要降低这些风险,请务必限制仅上传业务批准的文件类型,并验证已上传文件的内容类型。
描述 description
环境
- Adobe Experience Manager Assets(所有受支持的版本,包括AEM as a Cloud Service)
症状
- 用户可以上传任何扩展名的文件,包括不受支持或具有潜在危险性的类型(例如.exe)。
- 上传期间对文件类型没有限制或验证。
原因
默认情况下,AEM Assets在上传期间不限制文件类型。 如果未正确配置,这种默认行为可能会使系统暴露安全漏洞。
解决方法 resolution
要修复用户可以上传不受限制或具有潜在危险的文件类型的问题,请执行以下步骤:
-
使用管理员权限登录到AEM。
-
导航到工具
>Assets>Assets配置。 -
单击上载限制。
-
单击 添加 以定义允许的MIME类型。 例如:
-
image/jpeg
-
image/png
-
application/pdf
-
video/mp4
-
-
根据需要添加所有业务批准的MIME类型。 您可以添加多个条目。
-
单击 保存 以应用配置。
-
通过尝试上传扩展名不允许的文件(如.exe)来测试上传功能。 现在应阻止上载。
-
(可选)为了增强安全性,请考虑集成外部恶意软件扫描解决方案,以便先扫描已上传的文件,然后再将其接受到存储库中。 有关最佳实践,请参阅常规的安全文件上传指南,例如OWASP不受限制的文件上传文档。
有关更多详细信息,请参阅官方文档:
recommendation-more-help
experience-cloud-kcs-help-kbarticles