在Adobe Experience Manager Assets中限制文件上传

AEM Assets中不受限制的文件上传可能会带来安全风险,例如存储并分发恶意文件的可能性、系统过载或启用对后端系统的攻击。 要降低这些风险,请务必限制仅上传业务批准的文件类型,并验证已上传文件的内容类型。

描述 description

环境

  • Adobe Experience Manager Assets(所有受支持的版本,包括AEM as a Cloud Service)

症状

  • 用户可以上传任何扩展名的文件,包括不受支持或具有潜在危险性的类型(例如.exe)。
  • 上传期间对文件类型没有限制或验证。

原因

默认情况下,AEM Assets在上传期间不限制文件类型。 如果未正确配置,这种默认行为可能会使系统暴露安全漏洞。

解决方法 resolution

要修复用户可以上传不受限制或具有潜在危险的文件类型的问题,请执行以下步骤:

  1. 使用管理员权限登录到AEM。

  2. 导航到工具 > Assets > Assets配置

  3. 单击上载限制

  4. 单击 添加 以定义允许的MIME类型。 例如:

    • image/jpeg

    • image/png

    • application/pdf

    • video/mp4

  5. 根据需要添加所有业务批准的MIME类型。 您可以添加多个条目。

  6. 单击 保存 以应用配置。

  7. 通过尝试上传扩展名不允许的文件(如.exe)来测试上传功能。 现在应阻止上载。

  8. (可选)为了增强安全性,请考虑集成外部恶意软件扫描解决方案,以便先扫描已上传的文件,然后再将其接受到存储库中。 有关最佳实践,请参阅常规的安全文件上传指南,例如OWASP不受限制的文件上传文档。

有关更多详细信息,请参阅官方文档:

recommendation-more-help
experience-cloud-kcs-help-kbarticles