Imagine un servidor que sirve archivos no confiables proporcionados por el usuario y permite que otros usuarios los descarguen. En algunas circunstancias, se puede engañar al servidor para que devuelva las respuestas a las solicitudes de descarga de archivos sin el encabezado Content-Disposition
(es decir, los archivos se muestran en la ventana del navegador en línea)
Sin embargo, todavía existen otras medidas de seguridad de la seguridad:
- Los archivos se sirven en otro dominio que no sea el contenido del sitio principal
- Existen
Content-Type
yX-Content-Type-Options:nosniff
correctos
¿Cuáles son los riesgos de seguridad de devolver las respuestas sin el encabezado Content-Disposition
?