「X-Content-Type-Options」ヘッダーがありません

low Web App Scanning プラグイン ID 112529

概要

「X-Content-Type-Options」ヘッダーがありません

説明

HTTP の「X-Content-Type-Options」応答ヘッダーにより、ブラウザが宣言された content-type からの応答を MIME スニッフィングすることを防ぎます。

サーバーが正しい「X-Content-Type-Options」ヘッダーを返しませんでした。これは、この Web サイトがクロスサイトスクリプティング (XSS) 攻撃のリスクにさらされている可能性があることを意味します。

ソリューション

「nosniff」の値を持つ「X-Content-Type-Options」ヘッダーを含めるように Web サーバーを構成します。

参考資料

https://developer.mozilla.org/en-US/docs/Web/HTTP/Headers/X-Content-Type-Options

https://www.owasp.org/index.php/OWASP_Secure_Headers_Project#xcto

プラグインの詳細

深刻度: Low

ID: 112529

タイプ: remote

ファミリー: HTTP Security Header

公開日: 2018/11/28

更新日: 2024/3/25

スキャン テンプレート: api, basic, config_audit, full, overview, pci, quick, scan

リスク情報

VPR

リスクファクター: Low

スコア: 2.2

CVSS v2

リスクファクター: Low

基本値: 2.6

ベクトル: CVSS2#AV:N/AC:H/Au:N/C:P/I:N/A:N

CVSS スコアのソース: Tenable

CVSS v3

リスクファクター: Low

基本値: 3.1

ベクトル: CVSS:3.0/AV:N/AC:H/PR:N/UI:R/S:U/C:L/I:N/A:N

CVSS スコアのソース: Tenable

参照情報