Skip to content

mimikero

Program / Security etc…

Menu
Menu

tenable解説 「X-Content-Type-Options」ヘッダーがありません

Posted on 2024年9月14日2024年9月22日 by mimi

概要

脆弱性名(Ja)「X-Content-Type-Options」ヘッダーがありません
脆弱性名(En)Missing ‘Cache-Control’ Header
ID112529
危険度Low
ファミリーHTTP Security Header

説明

「X-Content-Type-Options」ヘッダーは、ブラウザが宣言されたコンテンツタイプを無視してMIMEスニッフィングを行うのを防ぐHTTPレスポンスヘッダーです。
このヘッダーが設定されていないと、ブラウザがコンテンツタイプを誤認識するリスクがあり、セキュリティ上の脅威となります。

MIMEスニッフィングとは

ブラウザがサーバーから受け取ったファイルの内容を自動的に調べ、そのファイルのMIMEタイプ(例:HTML、画像、動画など)を推測する機能です。

リスク

このヘッダーがないと、ブラウザが意図しないコンテンツタイプを認識する可能性があり、クロスサイトスクリプティング(XSS)攻撃などの脆弱性が発生します。特に、ユーザーがダウンロードしたファイルが意図せず実行可能ファイルとして扱われる場合があり、マルウェアの感染リスクが高まります。

検出トリガー

  • HTTPレスポンスに「X-Content-Type-Options」ヘッダーが含まれていない

対策

Apacheの設定

Apacheサーバーでは、次の行を「.htaccess」またはサーバーのメイン設定ファイルに追加し、「X-Content-Type-Options」ヘッダーを有効にします。
MIMEスニッフィングが無効化され、ブラウザが指定されたMIMEタイプを厳格に遵守するようになります。

Header set X-Content-Type-Options "nosniff"

Nginxの設定

Nginxでは、nginx.confファイルに以下の設定を追加します:

add_header X-Content-Type-Options "nosniff";

関連リンク

危険度が脆弱性ツールによって異なる場合があります。

Tenable Pluginhttps://jp.tenable.com/plugins/was/112529
Burp Scannerhttps://portswigger.net/kb/issues/00800400_content-type-incorrectly-stated

コメントを残す コメントをキャンセル

メールアドレスが公開されることはありません。 ※ が付いている欄は必須項目です

CAPTCHA


email confirm*

post date*

ads

trends post

Spring Boot と Spring Framework バージョン 対応表まとめ(SpringBoot v2,v3)

Excelデータのスクロールバーが短い現象を保存を使わずに直す

エックスサーバーにLaravelプロジェクトをデプロイ

latest post

  • Cockpit-Docker をubuntu20にインストールする
  • PHPのProcessで日本語パラメータを扱うとsurrogates not allowed となる
  • XServerでexecやshell_execを実行すると、Unable to forkとエラーが出るとき
  • tenable解説 混合リソースの検出
  • tenable解説 WebDAV
  • tenable解説 ディレクトリリスト
  • tenable解説 暗号化されていないパスワードフォーム
  • tenable解説 オートコンプリートのパスワードフィールド
  • tenable解説 CVS/SVN ユーザーの漏洩
  • tenable解説 プライベート IP アドレスの漏洩
  • tenable解説 メールアドレスの漏洩
  • tenable解説 バックアップファイル
  • tenable解説 バックアップディレクトリ
  • tenable解説 共通ファイルの検出
  • tenable解説 共通ディレクトリの検出

カテゴリー

  • Authentication & Session
  • BurpSuite
  • Component Vulnerability
  • Data Exposure
  • HTTP Security Header
  • Lodash
  • Moment.js
  • tenable
  • Web Applications
  • Web Servers
  • 未分類
  • 脆弱性解説
©2025 mimikero | WordPress Theme by Superbthemes.com